Debido al potencial de ataque MITM, los mensajes de redireccionamiento ICMP deben bloquearse. Sin embargo, el propósito original del mensaje de redireccionamiento ICMP es informar al host de un mejor enrutador (o puerta de enlace).
Entonces, ¿hay un problema de velocidad al deshabilitar los mensajes de redireccionamiento ICMP en el host? ¿O es insignificante?
Respuestas:
ICMP re-dirige más a menudo se ven cuando se tiene un host o router
A
en la misma subred con otros dos routersB
yC
y conectividad a ambos. Considere la siguiente red:A
tendrá una ruta (probablemente un valor predeterminado) apuntando aB
, yB
tendrá una ruta más específica a la que192.168.8.0/24
apuntaC
.Sin redireccionamientos ICMP, todo el tráfico de
A
a192.168.8.0/24
será enrutadoA->B->C
Con ICMP re-direct habilitado,
B
informaráA
queC
es un mejor próximo salto y se enrutará el tráfico posteriorA->C
.Obviamente, B es un salto adicional y, dependiendo del tipo de caja que sea, puede introducir latencia adicional.
Deshabilitar los redireccionamientos ICMP y rediseñar la red para evitar esta situación por completo sería la solución preferida, por ejemplo:
(o eliminar por
C
completo y colgar 192.168.8.0/24 directamente apagadoB
).fuente
La redirección de ICMP es un remanente de una era de confianza, en parte porque las máquinas en red tenían administradores y BYOD era inimaginable.
Ignorar la redirección en el cliente significa que continuará enviándose a través de la puerta de enlace menos eficiente. Esto conducirá a un trabajo innecesario por parte de ese enrutador y al tráfico innecesario en su interfaz, reduciendo ligeramente el rendimiento para todos los que usan esa puerta de enlace.
También aumentará la latencia para el cliente, ya que cada paquete debe dar un salto adicional.
Sin embargo, en el caso general, en una red moderna ambos "costos" serán insignificantes.
La forma ideal de resolver el problema es agregar una ruta en el cliente para usar la puerta de enlace correcta. La redirección de ICMP proporcionó una forma de que ocurriera automáticamente, pero probablemente no se debe confiar, pero siguen siendo una pista de que existe una mejor ruta, y registrarlos permite considerar hacer tal cambio, tal vez después de consultar con los administradores de la red.
Rediseñar la red es probablemente lo incorrecto.
fuente