Sobre verificações de spoofing de IP

IBM Cloud® Virtual Private Cloud inclui uma verificação de falsificação de IP em todas as interfaces de rede de uma instância de serviço virtual ou servidor físico para garantir que todo o tráfego de saída utilize um endereço IP de origem apropriado.

A verificação de falsificação de IP é aplicada aos pacotes de rede de saída de uma instância de servidor virtual ou servidor físico. A verificação confirma que o IP de origem nesses pacotes corresponde ao IP atribuído à interface de rede específica conectada ao servidor virtual ou servidor físico. Se o IP de origem não corresponder ao endereço atribuído, o pacote será descartado. Quando as verificações de falsificação de IP estão desativadas, os pacotes com outros endereços IP de origem válidos são autorizados a passar pela interface de rede em vez de serem descartados.

Se você estiver usando uma instância de servidor virtual ou um servidor bare metal como o próximo salto em uma rota personalizada, é recomendável que as interfaces de rede correspondentes sejam configuradas para permitir a falsificação de IP.

Tráfego público A ativação da falsificação de IP não afeta os pacotes para a Internet; a falsificação de IP não é suportada para esse tráfego.

  • Se um IP flutuante (FIP) estiver conectado à interface de rede, esse FIP aparecerá como a origem no tráfego da Internet.
  • Se for utilizado um intervalo de endereços públicos, o IP de origem deve estar dentro desse intervalo.
  • Se um gateway público estiver conectado, o endereço IP de origem para o tráfego de saída da Internet será o endereço IP do gateway público.

[Falsificação de endereço MAC] A {: tag-blue} falsificação de endereço MAC (Media Access Control) não é suportada. Qualquer tráfego que saia de uma interface de rede com um endereço MAC falsificado é descartado, e esse comportamento não pode ser desativado.

O diagrama a seguir ilustra a localização de uma verificação de falsificação de IP no fluxo de tráfego de e para uma instância de servidor virtual (ou servidor físico):

Figura que mostra uma verificação de falsificação de IP em um fluxo de tráfego de e para uma instância de servidor virtual ou servidor físicoFigura
que mostra uma verificação de falsificação de IP em um fluxo de tráfego de e para uma instância de servidor virtual ou servidor físico

Somente os operadores que receberam a permissão IP Spoofing Operator no Gerenciador de Identidades e Acessos ( Identity and Access Management, IAM) estão autorizados a ativar ou desativar as verificações de falsificação de IP nas interfaces dentro de uma VPC. Por padrão, as verificações de falsificação de IP são aplicadas tanto no tráfego de entrada quanto no de saída.

Entendendo os riscos

Ao permitir spoofing de IP em sua interface de rede, considere os potenciais riscos de segurança envolvidos. Qualquer pessoa com a função de Operador de falsificação de IP não só tem permissão para habilitar dispositivos de rede virtual, como também pode configurar uma instância para enviar tráfego em nome de outra instância. Essa configuração aumenta a chance de situações em que a plataforma possa ser atacada devido às ações de um usuário mal-informado ou mal-intencionado.

Tenha cuidado ao atribuir a função de Operador de falsificação de IP aos usuários.

Alertando para eventos de spoofing de IP

Quando a falsificação de IP é modificada em uma interface de rede, um registro de rastreamento de atividades é gerado.

Os eventos de auditoria gerados pelos recursos VPC são encaminhados automaticamente para a instância do serviço IBM Cloud Activity Tracker Event Routing disponível no mesmo local. O serviço pode encaminhar os eventos para um local de armazenamento de destino definido por você. O alvo pode ser um alvo IBM Cloud Object Storage, um alvo IBM Cloud Logs ou um alvo IBM® Event Streams for IBM Cloud®. Para obter mais informações, consulte Introdução ao IBM Cloud Activity Tracker Event Routing.

Você pode usar o IBM Cloud Logs para [visualizar] e [alertar] sobre eventos gerados em sua conta e encaminhados pelo IBM Cloud Activity Tracker Event Routing para uma instância do IBM Cloud Logs. Para obter informações sobre como acessar a interface do usuário IBM Cloud Logs, consulte Navegando na interface do usuário na documentação IBM Cloud Logs.

Ativando verificações de spoofing de IP

Depois que uma instância de servidor virtual é criada, um administrador de rede com a função Operador de Spoofing de IP no IAM pode atualizar a interface de rede para ativar ou desativar a verificação de spoofing do IP.

O Operador de falsificação de IP do IAM está desativado por padrão para todos os usuários. Para obter mais informações sobre permissões IAM, consulte Gerenciamento de acesso IAM para serviços de infraestrutura VPC.

Ativando verificações de falsificação de IP usando a interface do usuário

Para habilitar a falsificação de IP no console IBM Cloud, siga estas etapas:

  1. Vá para Gerenciar > Acesso > Gerenciar identidades > Usuários.
  2. Clique em Usuários e escolha o usuário ao qual deseja conceder a função de falsificação de IP.
  3. Na guia Políticas de acesso, clique em Atribuir acesso.
  4. Clique no bloco Política de acesso.
  5. Clique em Serviços de infraestrutura VPC na seção Serviço.
  6. Selecione Tudo na seção Recursos.
  7. Marque Operador de falsificação de IP na seção Funções e ações.
  8. Clique em Incluir.

Habilitando verificações de falsificação de IP usando a CLI

Para ativar o spoofing IP a partir da CLI, execute o seguinte comando:

ibmcloud iam user-policy-create YOUR_USER_EMAIL_ADDRESS --roles "IP Spoofing Operator" --service-name is