Black Hat USA 2002 - IP Backbone Security
三句話摘要
IP骨幹網與網際網路基礎設施安全:BGP、OSPF、ISIS路由協議的漏洞與DDoS防禦策略。 IP骨幹網安全的根本挑戰在於全球協調部署前綴驗證與簽名機制,短期內防禦仰賴嚴格邊界過濾、NetFlow監測與黑洞路由的組合防禦。 BGP為網際網路骨幹協議但存在根本弱點:採明文傳輸、缺乏起源驗證機制,使攻擊者可透過前置偵察(DNS、ICMP、Route Server查詢)發動TCP會話劫持、路由注入、去聚合攻擊。SBGP標準開發中但需5年以上才能廣泛商用部署。
重點整理
重點- 1
BGP為網際網路骨幹協議但存在根本弱點:採明文傳輸、缺乏起源驗證機制,使攻擊者可透過前置偵察(DNS、ICMP、Route Server查詢)發動TCP會話劫持、路由注入、去聚合攻擊。SBGP標準開發中但需5年以上才能廣泛商用部署。
- 2
DDoS防禦需要防禦性設計思維:NetFlow提供流量可見性建立基線,Unicast RPF驗證返回路徑,但根本防禦仰賴預先配置的入站/出站過濾與黑洞路由,因為攻擊發生時無法進行複雜即時修改,過度啟用檢查會導致CPU過載。
- 3
內部路由協議(OSPF/ISIS)易遭MD5破解與LSA重放注入,但最大風險源自內部威脅者控制邊界路由器(ABR/ASBR),故不應在客戶設備部署OSPF/ISIS。
- 4
MPLS作為虛擬電路工程工具,提供VPN隔離但無加密機制,安全完全依賴邊界路由器標籤過濾與底層BGP/ISIS完整性;若被攻擊,整個網路可被毫秒級重新路由而無人察覺。
實用技巧與重點
乾貨- 協議與工具:
- BGP 版本4,MD5認證,約110,000–140,000條路由當前規模
- NetFlow 版本5(含序號)、版本8(聚合統計),需CEF/dCEF,iOS 12+
- OSPF/ISIS 路由協議
- SBGP(安全BGP)—BBN開發,含前綴驗證與簽名更新
- Unicast RPF(嚴格模式同介面返回、寬鬆模式前綴合法性檢查)
- SayFlowD、FlowScan(NetFlow蒐集與視覺化)
- sFlow、ntop(NetFlow替代)
- Cisco NBAR(應用層IDS,限制24個URL匹配)
- TCP Intercept、Rate Limiting、黑洞路由(Null Zero)
- 攻擊手法:
- BGP會話劫持(TCP序列號預測)
- 路由注入(de-aggregation 導致記憶體溢出)
- BGP 會話 flapping(黑洞指定目標)
- LSA 重放攻擊(MD5簽名不足)
- MPLS 標籤注入、信號協議操縱
- 防禦配置與數字:
- 前綴限制:聚合 /16、/12,禁止 /24 以下 de-aggregation
- 最大前綴告警設定:150,000–160,000(超過觸發異常)
- 黑洞配置:BGP 路由反射器宣告攻擊源 IP 下一躍為 Null Zero,全網秒級生效
- 關鍵路由外洩防控:使用私有 AS 或 communities 阻止再分發
- Cisco 高階路由器(GSR、7200、7500)可無 CPU 影響啟用 NetFlow
- ICMP 信任追蹤、IP 信任追蹤、Pushback 協議等仍在研究中
- 實際威脅數據:
- 2001 年 Code Red、Nimda 蠕蟲利用 HTTP/SNMP 暴力攻擊
- 主要目標:Microsoft IIS、Outlook(補丁不足)
- Peering Point 風險:ISP 對等交換點(紐約、舊金山灣區)過濾寬鬆,成為注入點
結論
結論“IP骨幹網安全的根本挑戰在於全球協調部署前綴驗證與簽名機制,短期內防禦仰賴嚴格邊界過濾、NetFlow監測與黑洞路由的組合防禦。”
完整解析
詳細網際網路自9/11後被正式認定為關鍵基礎設施,但其核心路由層依然缺乏防禦。Nico首先分析BGP:邊界閘道協議BGP版本4驅動所有自治系統間的路由交換,當前全球承載110,000至140,000條路由。BGP的關鍵弱點在於明文傳輸與缺乏前綴驗證——任何ISP都可宣告任意IP區塊。攻擊者可透過DNS反查、ICMP紀錄選項、公開Route Server查詢等手段,先行蒐集EBGP對等方位址與配置資訊,再發動TCP會話劫持、路由注入或去聚合攻擊。最普遍的失敗案例是誤設置導致去聚合:若宣告/24前綴而非聚合/16,會在全球路由器上引發記憶體爆滿,導致網路癱瘓。防禦策略包括實施嚴格的入站/出站前綴過濾(禁止/24以下)、強制MD5認證、使用環回介面隱蔽BGP對等方IP、部署SBGP驗證機制。然而SBGP仍處IETF草案階段,需重大基礎設施改造(資料庫同步、硬體升級),業界估計商用部署需5至10年。
內部網路倚賴OSPF或ISIS進行路由決策。OSPF以多播方式散播LSA(鏈路狀態公告),攻擊者可重放已驗證的MD5封包或直接偽造LSA以汙染指定路由器與備份指定路由器的角色選舉,進而修改網路拓撲。ISIS運作於第二層而非IP層,故難以遠端注入,但同樣易遭LSA重放與overload位元濫用——宣告自身過載可強制所有流量繞過。最大風險源自內部威脅者:一旦攻擊者控制OSPF/ISIS邊界路由器(ABR或ASBR),整個域內拓撲可被無感重塑,分割區域或篡改跨域路由。防禦策略包括禁止在客戶邊界設備上執行IGP、部署HMAC-MD5驗證、密集監控指定路由器變更與LSA異常日誌。
Sebastian隨後詳述DDoS防禦。NetFlow是Cisco路由器內建的流量帳務工具,於入埠依介面蒐集源/目的IP、協議、埠、自治系統等資訊,定期以明文輸出至蒐集器。版本5含序號用於偵測包丟失,版本8支援聚合統計。透過FlowScan與SayFlowD可建立基線並識別異常尖峰——正常網路TCP佔比約90%,UDP應低於某閾值,異常飆升通常指示攻擊。Unicast RPF驗證返回路徑合法性:嚴格模式檢查返回路由是否與入埠相同(但不適用非對稱路由),寬鬆模式檢查前綴是否存在於轉發表。Rate Limiting與黑洞路由可減緩流量:後者在路由反射器宣告攻擊源IP的下一躍為Null Zero(路由器內部DevNull),可在秒級內對全網生效,但大規模分散式攻擊採用數千源IP時失效。NBAR等應用層IDS則因僅支援24個URL匹配、只檢查前400位元組、無法處理分片與加密流量等限制,在實務上幾無用處。
MPLS被推銷為VPN與流量工程解決方案,實為無加密的虛擬電路層。若邊界路由器未確實過濾MPLS標籤封包,攻擊者可直接注入含正確標籤的封包進任意VPN。更危險的是透過BGP/ISIS信號騙取—修改標籤映射導致特定流量被轉向,且因MPLS設計為毫秒級收斂以實現快速故障轉移,此類重路由攻擊極難偵測與追蹤。最後IPv6過渡期將引入大量IPv4/IPv6雙棧翻譯閘道,成為新的攻擊熱點,需關注。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

