Wenn BCP 38 die falsche Antwort ist: Iran, gefälschte Tunnel und wo wir die Grenze ziehen
Am 8. Januar 2026 begann im Iran die längste landesweite Internetstörung, die je aufgezeichnet wurde. Binnen vierundzwanzig Stunden maß NetBlocks die nationale Erreichbarkeit bei rund 1 % des Normalwerts. Am 28. Januar wurden die Beschränkungen zu einer Whitelist gelockert, am 28. Februar erneut zu einer nahezu vollständigen Abschaltung verschärft und erst teilweise aufgehoben, als Präsident Peseschkian am 25. Mai das Ende der Abschaltung anordnete. Irans eigener Kommunikationsminister bezifferte die Kosten auf 35,7 Millionen US-Dollar pro Tag. 1
Wir hosten viele Kundinnen und Kunden aus dem Iran. Die für uns interessante Frage war nicht die Politik. Es war der Mechanismus.
Die Abschaltung war eine Firewall, kein Kabel
Das gängige Bild einer nationalen Abschaltung ist ein Land, das seine Routen zurückzieht und aus dem globalen Internet verschwindet. So war es nicht.
Ein Team der Universität Neapel Federico II wertete im März öffentliche Messdaten aus und stellte fest: Trotz des Verlusts vieler BGP-Nachbarschaften für AS49666 blieben „die meisten iranischen IPv4-Präfixe global geroutet“, und „Routing-Ankündigungen waren nicht der Hauptmechanismus, mit dem die Abschaltung erzeugt wurde“. 2
Ein iranischer Entwickler in Kermānschāh, der im selben Zeitraum aus dem Land heraus arbeitete, kam zu einem ähnlichen Schluss. Seine Analyse hält fest, dass iranische Bereiche weiterhin angekündigt wurden, dass eine kleine Zahl ausländischer IP-Adressen noch eingehende Verbindungen aufbauen konnte, und folgert, die Abschaltung sei „keine physische Trennung gewesen, sondern eine strenge, whitelist-basierte Layer-3-Firewall-Politik“. 4
Dieser Unterschied zählt. Ein Kabelschnitt ist ein physischer Ausfall. Eine Positivliste für Quellen und Ziele ist ein Filter – und Filter haben Lücken.
Was am Rand einer Positivliste passiert
Erlaubt eine Firewall Verkehr nur von einer kleinen Zahl vertrauenswürdiger Adressen – etwa einem inländischen CDN, einem Behördendienst oder einer begrenzten Auswahl ausländischer Netze –, dann setzt der Zugriff auf diese Dienste voraus, dass man scheinbar von einer der erlaubten Quellen kommt.
Genau das tut spoof-tunnel. Es ist ein Tunnel-Proxy auf Layer 3/4, der IP-Adressen in beide Richtungen fälscht. Der Client im Iran sendet Pakete mit einer gefälschten Absenderadresse an die echte Adresse des ausländischen Servers. Der ausländische Server antwortet mit einer gefälschten Absenderadresse an die echte Adresse des Clients.
Keiner der beiden Endpunkte ist auf den üblichen bidirektionalen Routing-Zustand angewiesen, denn beide Seiten kennen die tatsächliche Adresse der anderen bereits. Das Ergebnis ist ein asymmetrischer Fluss, den herkömmliche Systeme zur Verbindungsverfolgung nicht als normale Sitzung behandeln. Aktuelle Versionen haben die eigene Zuverlässigkeitsschicht entfernt und nutzen nun einen schlichten UDP-Transport, auf dem WireGuard mit MTU 1280 läuft. 4
Die Anforderung auf der ausländischen Seite ist simpel: Der Anbieter muss Pakete mit ungewöhnlichen Absenderadressen aus seinem Netz herauslassen. Das setzt einen Anbieter voraus, der bereit ist, eine kontrollierte Ausnahme zu machen.
Unsere Voreinstellung ist und bleibt BCP 38
Bevor wir die Ausnahme erklären, muss die Voreinstellung klar sein.
RFC 2827, BCP 38, „Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing“, ist seit Mai 2000 der richtige Ansatz und ist es bis heute. 9 RFC 3704, 2004 als BCP 84 erschienen, hat später die uRPF-Verfahren dokumentiert, die üblicherweise zur Prüfung der Absenderadresse eingesetzt werden – Strict Mode, Loose Mode und Feasible-Path-Filterung. 10
Wir erzwingen die Prüfung der Absenderadresse an Kundenports standardmäßig. Wir erzwingen außerdem RPKI auf jeder BGP-Session, in beide Richtungen. Die Begründung dafür steht in Ihre Präfixe zu signieren ist die leichte Hälfte. Wir filtern zusätzlich Bogons und nicht angekündigte Präfixe.
Diese Schutzmaßnahmen bleiben aktiv, sofern nicht jemand ausdrücklich per Ticket eine eng gefasste Ausnahme beantragt.
Für mehr als 99 % unserer Kundinnen und Kunden trifft nichts aus diesem Artikel zu. Die Prüfung der Absenderadresse bleibt an ihren Ports aktiv, und es gibt keine Möglichkeit, sie abzuschalten.
Wir verkaufen keinen „Spoofing-VPS“. Es gibt dafür keine Bestelloption, keine API-Einstellung und keine Tarifstufe. Wäre es ein normales Hosting-Produkt, würde es eine ganz andere Art von Kundschaft anziehen.
Wie die Ausnahme abläuft
Der Vorgang beginnt mit einem Ticket. Nicht mit einer Bemerkung in der Bestellung. Ein Ticket heißt, es gibt einen Vorgang und ein Mensch prüft die Anfrage.
Die Kundin liefert zwei Listen:
- Die Absenderadressen, die sie aussenden muss. Das sind die Adressen, die sie als Paketquelle verwenden muss. Bei einem iranischen Tunnel sind das üblicherweise inländische Adressen, die das nationale Filtersystem durchlässt.
- Die Zieladressen, die sie erreichen muss. Das sind die eigenen Systeme der Kundin im Iran. Nur konkrete Adressen, keine Bereiche und nicht „Iran“.
Wir richten dann eine begrenzte Erlaubnis ein, die ausschließlich diese Quellen und diese Ziele umfasst. Der übrige Verkehr an diesem Port durchläuft weiterhin die normale Prüfung der Absenderadresse und wird verworfen, wenn er sie nicht besteht. Änderungen erfordern eine erneute Prüfung. Das Verkehrsvolumen ist gedeckelt, denn dies ist für persönliche Tunnel gedacht und nicht für gefälschten Verkehr aller Art. Missbrauchsmeldungen oder beobachteter Missbrauch beenden die Ausnahme.
Das haben wir im Mai einer Kundin auf ihre Nachfrage geschrieben: „Beim Spoofing müssen Sie uns einfach sagen, welche IPs Sie nach außen fälschen wollen, damit wir sie freischalten – und das war's.“ 7
Es gibt zudem eine infrastrukturelle Grenze. Wir können nur die Filterung ändern, die uns gehört. Wendet ein vorgelagerter Carrier auf seiner Seite der Verbindung uRPF an, können wir das nicht aushebeln. Fragen Sie deshalb vor der Bestellung nach dem benötigten Standort, damit wir bestätigen können, ob der Aufbau möglich ist.
Warum die Beschränkung auf Ziele wichtig ist
Das Risiko bei uneingeschränktem Spoofing ist nicht die Möglichkeit, eine Absenderadresse zu ändern. Das Risiko ist Reflexion.
Amplifikationsangriffe beruhen darauf, Dienste Dritter mit gefälschten Quellen zu erreichen – offene DNS-Resolver, NTP-Server, memcached-Instanzen, CLDAP-Dienste. Aus einer kleinen Anfrage wird eine große Antwort, die auf jemand anderen gerichtet ist.
Eine auf Ziele begrenzte Ausnahme nimmt diese Möglichkeit weg. Die Kundin kann gefälschte Pakete nur an die von ihr beantragten Ziele senden. Ein Reflektor eines Dritten würde einen weiteren Antrag und eine weitere Prüfung erfordern.
Eine direkte Flut mit gefälschter Absenderadresse ist etwas anderes. Sie erhöht weder die verfügbare Bandbreite noch senkt sie die Kosten eines Angriffs. Sie verschleiert vor allem die Zuordnung – und sie läuft weiterhin innerhalb eines Kontos mit Grenzen, das gesperrt werden kann.
Die unbequemen Teile
Die Adresse, die vorgetäuscht wird, gehört jemandem, der dem nicht zugestimmt hat.
In der Praxis geht es bei diesen Anfragen meist um ein iranisches CDN oder eine andere Adresse, die das nationale Filtersystem akzeptiert, während der Verkehr selbst ausschließlich zum eigenen Endpunkt der Kundin geht. Die Auswirkung ist begrenzt – begrenzt heißt aber nicht belanglos.
Wir können nicht jede Angabe einer Kundin vollständig überprüfen. Wir prüfen die Anfrage, sehen uns die Ziele an und verlangen die Erklärung, dass diese Ziele unter ihrer Kontrolle stehen. Darüber hinaus kommt die Sicherheit aus den technischen Beschränkungen, mit denen wir die Ausnahme umgeben.
Für uns entstehen dabei auch Kosten. Am 25. Juni traf uns ein großer mehrstufiger DDoS-Angriff, der alle Standorte betraf. Albanien und Mazedonien gingen vollständig offline, die Niederlande und Irland waren teilweise betroffen. Der Verkehr richtete sich anfangs gegen Anti-Zensur-Kunden in den Niederlanden. 12
Wir haben den Verkehr durch Scrubbing geleitet und den Dienst noch am selben Tag wiederhergestellt.
Kundschaft zu hosten, die diese Art von Zugang braucht, heißt, manchmal selbst zum Ziel zu werden.
Wer tatsächlich fragt
Das ist kein theoretischer Anwendungsfall, und die Anfragen, die wir gesehen haben, ähneln nicht den üblichen Missbrauchsmustern.
Im April beschrieb ein Kunde, der einen Anbieter ohne strenge Absenderprüfung suchte, seinen Bedarf klar: „Ein einziger Tunnel, nur für mich, der meinen Client mit diesem VPS verbindet. Geringes Volumen. Ziel ist ausschließlich meine eigene Infrastruktur.“ Ausdrücklich ausgeschlossen hat er „Reflexion, Amplifikation, gefälschten Verkehr gegen Dritte oder irgendetwas, das Missbrauchsbeschwerden auslösen würde“. 5
Ein anderer Nutzer benannte den Grund noch direkter: „Die einzige Möglichkeit, in meinem Land eine Verbindung zu bekommen, ist, die eigene IP als eine der Whitelist-IPs zu fälschen.“ 6
Der Einwand, der in diesen Diskussionen erhoben wird, ist berechtigt. Netze ohne Absenderprüfung sind eine der Grundlagen des DDoS-Missbrauchs. Der Unterschied hier ist, dass der Zweck kein anonymer Angriffsverkehr ist, sondern ein eng gefasster Tunnel zu Systemen, die wegen nationaler Filterung sonst unerreichbar sind. 5
Als im Mai jemand fragte, ob wir iranische Kunden bedienen, lautete unsere Antwort: damals rund 150, Tendenz steigend. 7
Im Juni suchte ein weiterer iranischer Nutzer dieselbe Möglichkeit mit 10 Gbit/s. Im Juli meldete er zurück, er habe uns kontaktiert und betreibe seine Dienste bei uns. 8
Der Rest des Stacks muss dazu passen
Ein Tunnel allein genügt nicht, wenn die umgebenden Dienste Informationen preisgeben.
Unsere Bedingungen verlangen eine E-Mail-Adresse und einen Namen, ohne weitere KYC-Anforderungen. Wir überwachen den Verkehr unserer Kunden nicht über das hinaus, was für den Betrieb des Dienstes nötig ist.
Wir akzeptieren Kryptowährungen – für viele iranische Kundinnen und Kunden ist das keine Vorliebe, sondern die einzige praktisch verfügbare Zahlungsmöglichkeit. Private VPN-Nutzung ist erlaubt. Öffentliche und kommerzielle VPN-Dienste sind es nicht.
Unsere VPS- und VDS-Vorlagen bringen verschlüsseltes DNS und DNSSEC-Validierung standardmäßig mit, denn die Verbindung zu schützen und zugleich DNS-Anfragen abfließen zu lassen, hebt den Zweck auf. Die ausführlichere Begründung für Albanien als Hosting-Standort, samt Routing-Vielfalt und regulatorischem Umfeld, steht in Warum Albanien ein starker Standort für datenschutzorientiertes VPS-Hosting ist.
Zu den Sanktionen: Die US-Politik hat ausdrücklich Ausnahmen für Werkzeuge der Internetfreiheit geschaffen. Das Finanzministerium erließ im September 2022 die General License D-2, um iranischen Nutzern den Zugang zu Anti-Zensur-Werkzeugen, VPN-Software und zugehörigen Cloud-Diensten zu ermöglichen. 11
Wir sind ein albanisches Unternehmen, und dies ist keine Rechtsberatung. Bemerkenswert ist gleichwohl, dass das erklärte Ziel dieser Sanktionsregeln nicht darin besteht, gewöhnliche Menschen vom Zugang zu Kommunikationsmitteln abzuhalten.
Das Fazit
Die Iranerinnen und Iraner sind wieder online, in dem Sinne, dass wieder Pakete fließen. Zurückgekehrt ist allerdings ein eingeschränktes Netz: IPv6 und HTTP/3 bleiben blockiert oder gestört, UDP ist betroffen, viele Rechenzentren sind weiterhin nicht erreichbar, und ausländische Netze sind mitunter nur eingeschränkt oder mit Qualitätsverlust erreichbar. 3
Die Messungen aus Neapel zeigten, dass sich der Verkehr auch nach der Wiederherstellung nur auf etwa die Hälfte des früheren Niveaus erholte. 2
Das ist es, was Filterung schafft. Sie schafft auch die Bedingungen, unter denen Menschen nach technischen Wegen daran vorbei suchen.
Unsere Rolle ist begrenzt. Wir fahren BCP 38, weil das die verantwortliche Voreinstellung ist. Wenn jemand eine kontrollierte Ausnahme braucht, um sein eigenes System in einem Land mit eingeschränktem Zugang zu erreichen, machen wir diese Ausnahme so eng wie möglich, halten die Anfrage fest und entfernen sie, sobald sie nicht mehr gebraucht wird.
VPS ab 5 €/Monat, VDS mit 4 bis 16 vCPU ab 40 €/Monat, Bare Metal ab 150 €/Monat, in Tirana, Skopje, Amsterdam und Dublin. Kryptowährungen werden akzeptiert, kein KYC, DDoS-Schutz inklusive. Öffnen Sie ein Ticket, wenn Sie die oben beschriebene Ausnahme benötigen, und geben Sie dabei die Quell- und Ziellisten an.
Quellen
- 2026 Internet blackout in Iran, Wikipedia, unter Berufung auf NetBlocks
- Iran's January 2026 Internet Shutdown: Public Data, Censorship Methods, and Circumvention Techniques, Aceto, Persico und Pescapè, Universität Neapel Federico II, 30. März 2026
- Iran reinstates some internet access but restrictions remain for most, Al Jazeera, 31. Mai 2026
- ParsaKSH/spoof-tunnel, GitHub
- VPS provider recommendations for personal VPN tunnel with non-standard egress, LowEndTalk, April 2026
- need a server with ip spoofing enabled, LowEndTalk, April 2026
- Dedicated Server with non-standard egress, legitamate use, LowEndTalk, Mai 2026
- Need Server with src ip forging capability, LowEndTalk, Juni bis Juli 2026
- RFC 2827 (BCP 38): Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing, Ferguson und Senie, Mai 2000
- RFC 3704 (BCP 84): Ingress Filtering for Multihomed Networks, Baker und Savola, März 2004
- U.S. Treasury Issues Iran General License D-2 to Increase Support for Internet Freedom, US-Finanzministerium, 23. September 2022
- DDoS Effecting AVS ISP, LowEndTalk, Juni 2026