Quando si distribuiscono bilanciatori di carico, gateway, firewall o router in una rete, Inoltro IP gioca un ruolo fondamentale nel flusso del traffico. Ma questa flessibilità comporta anche responsabilità, soprattutto in termini di sicurezza.
Questo articolo spiega cos'è l'inoltro IP, come si comporta in diversi scenari di bilanciamento del carico (L4 vs L7) e quali sono le migliori pratiche di sicurezza da seguire, in particolare quando si utilizza RELIANOID con più interfacce di rete.
Che cosa è l'inoltro IP? #
Inoltro IP è la capacità di un sistema (come un bilanciatore di carico basato su Linux) di inoltrare pacchetti da un'interfaccia di rete a un'altra, instradando di fatto i pacchetti che non sono destinati alla macchina locale.

Abilitazione dell'inoltro IP su Linux #
Per abilitare temporaneamente:
echo 1> / proc / sys / net / ipv4 / ip_forward
Per abilitare in modo permanente:
# Modifica /etc/sysctl.conf net.ipv4.ip_forward = 1 # Applica le modifiche sysctl -p
Disabilitazione dell'inoltro IP #
Per disattivare temporaneamente:
echo 0> / proc / sys / net / ipv4 / ip_forward
Per disattivare definitivamente:
# Modifica /etc/sysctl.conf net.ipv4.ip_forward = 0 # Applica le modifiche sysctl -p
Rischi per la sicurezza che abilitano l'inoltro IP #
Abilitare l'inoltro IP nei bilanciatori di carico (o in qualsiasi dispositivo di rete basato su Linux) può comportare problemi di sicurezza se non configurato con attenzione. Ecco un'analisi di questi problemi e come mitigarli.
Routing indesiderato/accesso backdoor #
Se l'inoltro IP viene abilitato senza rigide regole del firewall, il sistema potrebbe instradare involontariamente il traffico tra interfacce (ad esempio, da interna a esterna), agendo come un ponte tra reti isolate.
Spoofing dell'IP sorgente #
Se il bilanciatore del carico inoltra i pacchetti senza convalidare gli indirizzi sorgente, un aggressore potrebbe falsificare gli IP sorgente, causando problemi di registrazione, limitazione della velocità o aggiramento degli ACL sui sistemi back-end.
Open Relay per l'inoltro dei pacchetti #
Un sistema configurato in modo errato potrebbe inoltrare pacchetti arbitrari tra le interfacce, trasformando il bilanciatore di carico in un relay di pacchetti, utilizzabile in attacchi di amplificazione DDoS o di esfiltrazione di dati.
Esposizione ad attacchi L3 (ad esempio, SYN Flood, attacchi Smurf) #
Un bilanciatore di carico abilitato all'inoltro può essere utilizzato in determinati attacchi di livello 3 o 4, soprattutto se non è protetto da un limite di velocità o da un filtraggio adeguato.
Bypassare gli apparecchi di sicurezza #
Se l'inoltro IP indirizza il traffico aggirando il firewall o l'IDS/IPS, il traffico dannoso potrebbe eludere l'ispezione.
Come RELIANOID Utilizza l'inoltro IP #
Quando RELIANOID Load Balancer è configurato con più interfacce di rete, l'inoltro IP è abilitato per impostazione predefinitaCiò consente al sistema di ridurre i salti di routing e di selezionare internamente il percorso più breve verso i backend, migliorando le prestazioni nelle configurazioni NAT e multi-subnet.
Inoltro IP: quando è necessario (e quando non lo è) #
| Modalità di bilanciamento del carico | Inoltro IP richiesto? |
| L4 (Livello di trasporto) | Obbligatorio se VIP e backend si trovano su subnet diverse (ad esempio, topologie NAT/DNAT) |
| L7 (proxy HTTP/S) | Non richiesto, poiché il proxy termina e riavvia le connessioni per ogni salto |
Procedure consigliate per la sicurezza quando è necessario abilitare l'inoltro IP #
Se la tua infrastruttura richiede l'inoltro IP, prendi in considerazione le seguenti strategie di rafforzamento della sicurezza:
Imposta il routing delle interfacce su Non gestito in RELIANOID #
In Rete > Routing, passare da Gestito a non gestito modalità. Ciò impedisce la gestione della tabella di routing interna e la scoperta del percorso laterale.
Utilizzare la microsegmentazione #
Definisci regole di accesso esplicite da endpoint a endpoint utilizzando firewall o gruppi di sicurezza. Consenti il traffico solo tra componenti autorizzati (ad esempio, VIP ↔ backend).
Implementare il tagging VLAN #
Applicare la segmentazione di Livello 2 mediante VLAN per isolare i percorsi del traffico interno/esterno e limitare l'accesso a livello hardware.
Sebbene l'inoltro IP possa essere necessario, soprattutto per il traffico L4 o per configurazioni multi-interfaccia, presenta anche dei rischi. Combinando RELIANOID'S Routing non gestito Utilizzando strategie di segmentazione della rete come VLAN e microsegmentazione, le organizzazioni possono ottenere sia prestazioni elevate che un elevato livello di sicurezza.