Bij het inzetten van loadbalancers, gateways, firewalls of routers in een netwerk speelt IP-forwarding een cruciale rol in de verkeersstroom. Maar met deze flexibiliteit komt ook verantwoordelijkheid, met name op het gebied van beveiliging.
In dit artikel wordt uitgelegd wat IP-forwarding is, hoe het zich gedraagt in verschillende load balancing-scenario's (L4 versus L7) en welke beveiligingspraktijken u moet volgen, met name bij het gebruik van RELIANOID met meerdere netwerkinterfaces.
Wat is IP-forwarding? #
IP-forwarding is het vermogen van een systeem (zoals een op Linux gebaseerde load balancer) om pakketten van de ene netwerkinterface naar de andere door te sturen – in feite worden pakketten die niet voor de lokale machine bestemd zijn, gerouteerd.

IP-forwarding inschakelen op Linux #
Tijdelijk inschakelen:
echo 1> / proc / sys / net / ipv4 / ip_forward
Om permanent in te schakelen:
# Bewerk /etc/sysctl.conf net.ipv4.ip_forward = 1 # Pas wijzigingen toe sysctl -p
IP-doorsturen uitschakelen #
Tijdelijk uitschakelen:
echo 0> / proc / sys / net / ipv4 / ip_forward
Om permanent uit te schakelen:
# Bewerk /etc/sysctl.conf net.ipv4.ip_forward = 0 # Pas wijzigingen toe sysctl -p
Beveiligingsrisico's bij het mogelijk maken van IP-forwarding #
Het inschakelen van IP-forwarding in load balancers (of een ander Linux-gebaseerd netwerkapparaat) kan beveiligingsproblemen opleveren als het niet zorgvuldig wordt geconfigureerd. Hieronder vindt u een overzicht van de beveiligingsproblemen en hoe u deze kunt verhelpen.
Onbedoelde routering / achterdeurtoegang #
Als IP-doorsturen is ingeschakeld zonder strikte firewallregels, kan uw systeem onbedoeld verkeer routeren tussen interfaces (bijvoorbeeld van intern naar extern) en zo als brug fungeren tussen geïsoleerde netwerken.
Bron IP-spoofing #
Als de load balancer pakketten doorstuurt zonder de bronadressen te valideren, kan een aanvaller bron-IP's vervalsen. Dit kan problemen veroorzaken met logging, snelheidsbeperking of het omzeilen van ACL's op back-endsystemen.
Open relais voor pakketdoorsturing #
Een verkeerd geconfigureerd systeem kan willekeurige pakketten tussen interfaces doorsturen, waardoor de load balancer een pakketrelay wordt die ingezet kan worden bij DDoS-versterkingsaanvallen of data-exfiltratie.
Blootstelling aan L3-aanvallen (bijv. SYN-overstromingen, Smurfenaanvallen) #
Een load balancer met doorsturende functionaliteit kan worden gebruikt bij bepaalde aanvallen op laag 3 of 4, vooral als deze niet is beschermd door snelheidsbeperking of goede filtering.
Beveiligingsapparaten omzeilen #
Als IP-forwarding het verkeer om uw firewall of IDS/IPS heen routeert, bestaat de kans dat schadelijk verkeer de controle omzeilt.
Hoe RELIANOID Maakt gebruik van IP-doorsturen #
. RELIANOID Load Balancer is geconfigureerd met meerdere netwerkinterfaces, IP-doorsturen is standaard ingeschakeldHierdoor kan het systeem het aantal routing-hops verminderen en intern het kortste pad naar back-ends selecteren, wat de prestaties in NAT- en multi-subnetconfiguraties verbetert.
IP-forwarding: wanneer is het nodig (en wanneer niet) #
| Load Balancer-modus | IP-doorsturen vereist? |
| L4 (Transportlaag) | Vereist als VIP en backends zich op verschillende subnetten bevinden (bijvoorbeeld NAT/DNAT-topologieën) |
| L7 (HTTP/S-proxy) | Niet vereist, omdat de proxy verbindingen per hop beëindigt en opnieuw initieert |
Aanbevolen beveiligingspraktijken wanneer IP-forwarding moet worden ingeschakeld #
Als uw infrastructuur IP-forwarding vereist, kunt u de volgende verhardingsstrategieën overwegen:
Stel interfaceroutering in op Onbeheerd in RELIANOID #
Ga naar Netwerken > Routering en schakel over van de beheerde naar de onbeheerde modus. Dit voorkomt intern beheer van de routeringstabel en het ontdekken van laterale paden.
Gebruik microsegmentatie #
Definieer expliciete toegangsregels van eindpunt tot eindpunt met behulp van firewalls of beveiligingsgroepen. Sta alleen verkeer toe tussen geautoriseerde componenten (bijv. VIP ↔ backend).
VLAN-tagging implementeren #
Pas Layer 2-segmentatie toe met behulp van VLAN's om interne/externe verkeerspaden te isoleren en de toegang op hardwareniveau te beperken.
Hoewel IP-forwarding noodzakelijk kan zijn – vooral voor L4-verkeer of multi-interface-configuraties – brengt het ook risico's met zich mee. Door RELIANOID's Onbeheerde routering Met netwerksegmentatiestrategieën zoals VLAN's en microsegmentatie kunnen organisaties zowel prestaties als sterke beveiliging realiseren.