En redes informáticas , el modelo de host es una opción para diseñar la pila TCP/IP de un sistema operativo de red como Microsoft Windows o Linux . Cuando un paquete unicast llega a un host , IP debe determinar si el paquete tiene destino local (su destino coincide con una dirección asignada a una interfaz del host). Si la pila IP se implementa con un modelo de host débil, acepta cualquier paquete con destino local, independientemente de la interfaz de red por la que se recibió. Si la pila IP se implementa con un modelo de host fuerte, solo acepta paquetes con destino local si la dirección IP de destino del paquete coincide con una dirección IP asignada a la interfaz de red por la que se recibió.
El modelo de host débil proporciona una mejor conectividad de red (por ejemplo, es fácil encontrar cualquier paquete que llegue al host utilizando herramientas comunes), pero también hace que los hosts sean susceptibles a ataques de red basados en múltiples interfaces de red. Por ejemplo, en algunas configuraciones, cuando un sistema que ejecuta un modelo de host débil se conecta a una VPN, otros sistemas en la misma subred pueden comprometer la seguridad de la conexión VPN. Los sistemas que ejecutan el modelo de host fuerte no son susceptibles a este tipo de ataque. [ 1 ]
La implementación de IPv4 en las versiones de Microsoft Windows anteriores a Windows Vista utiliza el modelo de host débil. La pila TCP/IP de Windows Vista y Windows Server 2008 admite el modelo de host fuerte tanto para IPv4 como para IPv6 y está configurada para usarlo de forma predeterminada. Sin embargo, también se puede configurar para usar un modelo de host débil. [ 2 ]
La implementación de IPv4 en Linux utiliza por defecto el modelo de host débil. Se puede habilitar la validación de origen mediante ruta inversa, tal como se especifica en la RFC 1812 (opción rp_filter), y algunas distribuciones lo hacen por defecto. Si bien no es exactamente igual al modelo de host fuerte, protege contra el mismo tipo de ataques en hosts con múltiples interfaces de red. También se pueden usar las opciones arp_ignore y arp_announce para ajustar este comportamiento.
Los BSD modernos ( FreeBSD , NetBSD , OpenBSD y DragonflyBSD ) utilizan por defecto el modelo de host débil. OpenBSD, desde la versión 6.6-actual, admite el modelo de host fuerte por defecto "si y solo si el reenvío de IP está deshabilitado" [ 3 ] , con el reenvío de IP habilitado (y para versiones anteriores), admite la validación de origen de ruta inversa a través de su firewall pf , utilizando la opción urpf-failed, mientras que FreeBSD, NetBSD y DragonflyBSD proporcionan opciones sysctl globales .
Véase también
Referencias
- ↑ Tolley, William J. (2019-12-04). " [ CVE-2019-14899 ] Inferencia y secuestro de conexiones TCP tunelizadas por VPN" . Lista de correo de seguridad de código abierto . Recuperado el 20 de febrero de 2020 .
- ↑ Davies, Joseph (2016-09-07). "The Cable Guy Strong and Weak Host Models" . Microsoft Technet . Recuperado el 2020-02-20 .
- ↑ Nedvedicky, Alexandr (2019-12-08). "Atención, por favor: el comportamiento de la pila IP del host ha cambiado ligeramente" . Lista de correo openbsd-tech . Consultado el 2020-02-20 .
Enlaces externos
- RFC 1122 - Requisitos para hosts de Internet - Capas de comunicación
- "vlan(4), vlan nativa/vlan1, comportamiento de OpenBSD frente a NetBSD" . 14/12/2005.
- Protocolos de Internet
- redes informáticas