Hostitelský model - Host model
V počítačových sítích je hostitelský model možností navrhování zásobníku TCP / IP síťového operačního systému, jako je Microsoft Windows nebo Linux . Když unicast paket dorazí na hostitele , IP musí určit, zda je paket místně určen (jeho cíl odpovídá adrese, která je přiřazena k rozhraní hostitele). Pokud je zásobník IP implementován se slabým hostitelským modelem, přijímá jakýkoli místně určený paket bez ohledu na síťové rozhraní, na kterém byl paket přijat. Pokud je zásobník IP implementován se silným hostitelským modelem, přijímá pouze místně určené pakety, pokud cílová adresa IP v paketu odpovídá adrese IP přiřazené síťovému rozhraní, na kterém byl paket přijat.
Model slabého hostitele poskytuje lepší síťové připojení (například lze snadno najít jakýkoli paket přicházející k hostiteli pomocí běžných nástrojů), ale také umožňuje hostitelům, aby byli náchylní k síťovým útokům založeným na více domech. Například v některých konfiguracích, když je systém se slabým hostitelským modelem připojen k síti VPN, mohou jiné systémy ve stejné podsíti ohrozit zabezpečení připojení VPN. Systémy se silným hostitelským modelem nejsou vůči tomuto typu útoku náchylné.
Implementace protokolu IPv4 ve verzích systému Microsoft Windows před Windows Vista používá model slabého hostitele. Zásobník TCP / IP systémů Windows Vista a Windows Server 2008 podporuje silný model hostitele pro IPv4 i IPv6 a je nakonfigurován tak, aby jej ve výchozím nastavení používal. Lze jej však také nakonfigurovat tak, aby používal slabý model hostitele.
Implementace protokolu IPv4 v systému Linux je výchozím modelem slabého hostitele. Lze povolit ověření zdroje obrácenou cestou, jak je uvedeno v RFC 1812 (možnost rp_filter), a některé distribuce tak dělají ve výchozím nastavení. To není úplně stejné jako silný model hostitele, ale brání se proti stejné třídě útoků pro typické hostitele s více domovy. Arp_ignore a arp_announce lze také použít k vylepšení tohoto chování.
Všechny moderní BSD ( FreeBSD , NetBSD , OpenBSD a DragonflyBSD ) jsou výchozí pro slabý model hostitele. OpenBSD od verze 6.6 podporuje ve výchozím nastavení silný hostitelský model „pokud je zakázáno pouze přesměrování IP“, s povoleným přesměrováním IP (a u starších verzí) podporuje ověření zdroje obrácené cesty prostřednictvím firewallu pf , s použitím možnosti urpf-failed, zatímco Free-, Net- a DragonflyBSD poskytují globální možnosti sysctl .
Viz také
Reference
externí odkazy
- RFC 1122 - Požadavky na hostitele internetu - komunikační vrstvy
- "vlan (4), nativní vlan / vlan1, chování OpenBSD vs NetBSD" . 14. 12. 2005.