ウィキペディアでは、「出力フィルタリング」は、すべてのアウトバウンドパケットの送信元IPアドレスが割り当てられた内部アドレスブロックの範囲内にあることを確認し、「IPスプーフィングでは、ゲートウェイは、ブロッキングしている発信パケットに対しても出力フィルタリングを実行するのが理想的です」と述べています。送信元アドレスが内部にないネットワーク内部からのパケットの数。おそらくIPスプーフィングを防ぎます。
ただし、ルーターは、すべてのinternalIPs:ephemeralPortsを常にルーターのexternalIPの形式をとる外部IPにNAT/PATすることで、本質的にこれを防止しません。つまり、ソースIPがスプーフィングされることはありません。元のホストがそれを偽装したものは何ですか?
すべてのネットワークがNATを実行するわけではありません。 haveを実行するのはNAT)が、パブリックIPアドレスを持つルーターが1つだけあり、ネットワークの残りの部分にプライベートIPアドレスがある場合だけです。
引用は、それらのネットワークのエッジでの出力フィルタリングに関するものではありません。代わりに、それは主に、すべてのデバイスがすでにパブリックアドレスを持ち、NAT –サーバーでいっぱいのデータセンターやISPのネットワークなどすべてのその中の顧客。
しかし、顧客からのなりすましパケットはどのようにしてISPのネットワークに到達するのでしょうか。簡単に。
最後に、問題のネットワークis NATとプライベートアドレスを持つネットワークの場合でも、問題は、そのNATルールが実際にall送信元アドレス...またはプライベートアドレスと一致するように設定します。一部のルーターは、すでにパブリック送信元アドレスを持っているパケットをパススルーするだけである可能性があります。 「すでにNATされている」。