En raison du potentiel d'attaque MITM, les messages de redirection ICMP doivent être bloqués. Cependant, le but initial du message de redirection ICMP est d'informer l'hôte d'un meilleur routeur (ou passerelle).
Ensuite, y a-t-il un problème de vitesse avec la désactivation des messages de redirection ICMP sur l'hôte? Ou est-ce négligeable?
Réponses:
ICMP réoriente sont le plus souvent vu lorsque vous avez un hôte ou d'un routeur
A
dans le même sous - réseau avec deux autres routeursB
etC
et la connectivité à la fois. Considérez le réseau suivant:A
aura un itinéraire (très probablement par défaut) pointant versB
, etB
aura un itinéraire plus spécifique vers un192.168.8.0/24
pointage versC
.Sans les redirections ICMP, tout le trafic de
A
à192.168.8.0/24
sera acheminéA->B->C
Avec la redirection ICMP activée,
B
informeraA
qu'ilC
s'agit d'un meilleur prochain bond et que le trafic suivant sera acheminéA->C
.Évidemment, B est un saut supplémentaire et selon le type de boîte, il peut introduire une latence supplémentaire.
Désactiver les redirections ICMP et repenser le réseau pour éviter complètement cette situation serait la solution préférée, par exemple:
(ou supprimez-le
C
entièrement et suspendez directement 192.168.8.0/24B
).la source
La redirection ICMP est un vestige d'une ère de confiance - en partie parce que les machines en réseau avaient des administrateurs et que le BYOD était inimaginable.
Ignorer la redirection sur le client signifie qu'elle continuera d'être envoyée via la passerelle moins efficace. Cela entraînera un travail inutile par ce routeur et un trafic inutile sur son interface, ce qui réduira légèrement les performances de tous ceux qui utilisent cette passerelle.
Cela augmentera également la latence pour le client, car chaque paquet doit prendre un bond supplémentaire.
Cependant, dans le cas général, sur un réseau moderne, ces deux "coûts" seront négligeables.
Le moyen idéal de résoudre le problème consiste à ajouter un itinéraire sur le client pour utiliser la passerelle appropriée. La redirection ICMP a fourni un moyen pour que cela se produise automatiquement, mais ne devrait probablement pas être fiable - mais ils restent un indice qu'un meilleur itinéraire existe, et les enregistrer permet d'envisager d'apporter une telle modification, peut-être après avoir consulté les administrateurs réseau.
La refonte du réseau est probablement la mauvaise chose à faire.
la source