A propos des détections d'usurpation d'adresse IP

IBM Cloud® Virtual Private Cloud inclut une vérification de l'usurpation d'adresse IP sur chaque interface réseau d'une instance de service virtuel ou d'un serveur physique afin de garantir que tout le trafic sortant utilise une adresse IP source appropriée.

La vérification de l'usurpation d'adresse IP est appliquée aux paquets réseau sortants provenant d'une instance de serveur virtuel ou d'un serveur physique. La vérification consiste à s'assurer que l'adresse IP source de ces paquets correspond à l'adresse IP attribuée à l'interface réseau spécifique connectée au serveur virtuel ou au serveur physique. Si l'adresse IP source ne correspond pas à l'adresse attribuée, le paquet est rejeté. Lorsque les vérifications d'usurpation d'adresse IP sont désactivées, les paquets comportant d'autres adresses IP source valides sont autorisés à passer par l'interface réseau au lieu d'être rejetés.

Si vous utilisez une instance de serveur virtuel ou un serveur bare metal comme prochain saut dans un itinéraire personnalisé, il est recommandé de configurer les interfaces réseau correspondantes pour autoriser l'usurpation d'adresse IP.

[Trafic public] L'activation{: tag-blue} de l'usurpation d'adresse IP n'a aucun impact sur les paquets vers Internet; l'usurpation d'adresse IP n'est pas prise en charge pour ce trafic.

  • Si une adresse IP flottante (FIP) est associée à l'interface réseau, cette FIP apparaît comme source dans le trafic Internet.
  • Si une plage d'adresses publiques est utilisée, l'adresse IP source doit se trouver dans cette plage.
  • Si une passerelle publique est connectée, l'adresse IP source pour le trafic Internet sortant sera l'adresse IP de la passerelle publique.

[Usurpation d'adresse MAC] {: tag-blue} L'usurpation d'adresse MAC (Media Access Control) n'est pas prise en charge. Tout trafic quittant une interface réseau avec une adresse MAC usurpée est rejeté, et ce comportement ne peut pas être désactivé.

Le diagramme suivant illustre l'emplacement d'une vérification d'usurpation d'adresse IP dans le flux de trafic vers et depuis une instance de serveur virtuel (ou un serveur physique):

Figure illustrant une vérification d'usurpation d'adresse IP dans un flux de trafic vers et depuis une instance de serveur virtuel ou un serveur
illustrant une vérification d'usurpation d'adresse IP dans un flux de trafic vers et depuis une instance de serveur virtuel ou un serveur physique

Seuls les opérateurs disposant de l'autorisation « IP Spoofing Operator » dans IAM ( Identity and Access Management ) sont autorisés à activer ou désactiver les contrôles d'usurpation d'adresse IP sur les interfaces au sein d'un VPC. Par défaut, les vérifications d'usurpation d'adresse IP sont appliquées à la fois au trafic entrant et sortant.

Description des risques

Lorsque vous autorisez l'usurpation d'adresse IP sur votre interface réseau, tenez compte des risques de sécurité potentiels qui en découlent. Toute personne ayant le rôle d'opérateur d'usurpation d'adresse IP a non seulement l'autorisation d'activer des appareils réseau virtuels, mais peut également configurer une instance pour envoyer du trafic au nom d'une autre instance. Cette configuration augmente le risque que la plateforme soit attaquée en raison des actions d'un utilisateur mal informé ou malveillant.

Soyez prudent lorsque vous attribuez le rôle d'opérateur d'usurpation d'adresse IP à des utilisateurs.

Définition d'alertes pour des événements d'usurpation d'adresse IP

Lorsque l'usurpation d'adresse IP est modifiée sur une interface réseau, un journal de suivi des activités est généré.

Les événements d'audit générés par les ressources VPC sont automatiquement transférés vers l'instance du service IBM Cloud Activity Tracker Event Routing disponible au même emplacement. Le service peut acheminer les événements vers un emplacement de stockage cible que vous définissez. La cible peut être une cible IBM Cloud Object Storage, une cible IBM Cloud Logs ou une cible IBM® Event Streams for IBM Cloud®. Pour plus d'informations, voir Initiation à IBM Cloud Activity Tracker Event Routing.

Vous pouvez utiliser IBM Cloud Logs pour [visualiser] et [alerter] sur les événements générés dans votre compte et acheminés par IBM Cloud Activity Tracker Event Routing vers une instance IBM Cloud Logs. Pour plus d'informations sur l'accès à l'interface utilisateur de IBM Cloud Logs, voir Naviguer dans l'interface utilisateur dans la documentation de IBM Cloud Logs.

Activation des détections d'usurpation d'adresse IP

Une fois qu'une instance de serveur virtuel est créée, un administrateur réseau disposant du rôle IP Spoofing Operator dans IAM peut mettre à jour l'interface réseau pour activer ou désactiver la détection d'usurpation d'adresse IP.

L 'opérateur IAM IP Spoofing est désactivé par défaut pour tous les utilisateurs. Pour plus d'informations sur les autorisations IAM, consultez la section Gestion de l'accès IAM pour les services d'infrastructure VPC.

Activation des vérifications d'usurpation d'adresse IP à l'aide de l'interface utilisateur

Pour activer l'usurpation d'adresse IP dans la console d' IBM Cloud, procédez comme suit :

  1. Allez dans Gérer > Accès > Gérer les identités > Utilisateurs.
  2. Cliquez sur Utilisateurs et sélectionnez l'utilisateur auquel vous souhaitez attribuer le rôle d'usurpation d'adresse IP.
  3. Dans l'onglet Politiques d'accès, cliquez sur Attribuer l'accès.
  4. Cliquez sur la vignette Politique d'accès.
  5. Cliquez sur Services d'infrastructure VPC dans la section Service.
  6. Sélectionnez Tout dans la section Ressources.
  7. Cochez la case Opérateur d'usurpation d'adresse IP dans la section Rôles et actions.
  8. Cliquez sur Ajouter.

Activation des vérifications d'usurpation d'adresse IP à l'aide de l'interface CLI

Pour activer l'usurpation d'adresse IP à partir de l'interface de ligne de commande, exécutez la commande suivante:

ibmcloud iam user-policy-create YOUR_USER_EMAIL_ADDRESS --roles "IP Spoofing Operator" --service-name is