Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemplo: Configuração do Unicast RPF (em um roteador)

Este exemplo mostra como ajudar a defender interfaces de entrada contra ataques de negação de serviço (DoS) e negação de serviço distribuída (DDoS), configurando RPF unicast em uma interface de borda do cliente para filtrar o tráfego de entrada.

Requisitos

Nenhuma configuração especial além da inicialização do dispositivo é necessária.

Visão geral

Neste exemplo, o Dispositivo A está usando o OSPF para anunciar um prefixo para o link que se conecta ao dispositivo D. O dispositivo B tem RPF unicast configurado. O OSPF é habilitado nos links entre o Dispositivo B e o Dispositivo C e os links entre o Dispositivo A e o Dispositivo C, mas não nos links entre o Dispositivo A e o Dispositivo B. Portanto, o dispositivo B aprende sobre a rota para o Dispositivo D através do Dispositivo C.

Se a filtragem de entrada for usada em um ambiente onde o DHCP ou BOOTP for usado, deve ser garantido que os pacotes com endereço fonte de 0,0.0.0.0 e um endereço de destino de 255.255.255.255 podem alcançar o agente de retransmissão em roteadores quando apropriado.

Este exemplo também inclui um filtro de falha. Quando um pacote falha na verificação de RPF unicast, o filtro de falha é avaliado para determinar se o pacote deve ser aceito de qualquer maneira. O filtro de falha neste exemplo permite que as interfaces do dispositivo B aceitem pacotes de protocolo de configuração dinâmica de host (DHCP). O filtro aceita todos os pacotes com um endereço de origem de 0,0.0.0 e um endereço de destino de 255.255.255.255.255.

Topologia

A Figura 1 mostra a rede de amostra.

Figura 1: Topoolgy de amostra de RPF da Unicast Unicast RPF Sample Topoolgy

Configuração

Configuração rápida da CLI

Para configurar este exemplo rapidamente, copie os seguintes comandos, cole-os em um arquivo de texto, remova qualquer quebra de linha, altere os detalhes necessários para combinar com a configuração da sua rede e, em seguida, copie e cole os comandos no CLI no nível de [edit] hierarquia.

Dispositivo A

Dispositivo B

Dispositivo C

Dispositivo D

Dispositivo E

Configuração do dispositivo A

Procedimento passo a passo

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, consulte Usando o Editor de CLI no modo de configuração.

Para configurar o dispositivo A:

  1. Configure as interfaces.

  2. Configure OSPF.

  3. Configure a política de roteamento.

  4. Se você terminar de configurar o Dispositivo A, confirme a configuração.

Configuração do dispositivo B

Procedimento passo a passo

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, consulte Usando o Editor de CLI no modo de configuração.

Para configurar o dispositivo B:

  1. Configure as interfaces.

  2. Configure OSPF.

  3. Configure o RPF unicast e aplique o filtro de falha opcional.

  4. (Opcional) Configure o filtro de falha que é avaliado se um pacote falhar na verificação do RPF.

  5. (Opcional) Configure apenas caminhos ativos a serem considerados na verificação de RPF.

    Esse é o comportamento padrão.

  6. Se você terminar de configurar o Dispositivo B, confirme a configuração.

Resultados

Confirme sua configuração emitindo os show firewallcomandos show routing-optionsshow interfacesshow protocolse show policy-options os comandos. Se a saída não exibir a configuração pretendida, repita as instruções neste exemplo para corrigir a configuração.

Dispositivo A

Dispositivo B

Insira as configurações no Dispositivo C, Dispositivo D e Dispositivo E, conforme mostrado na configuração rápida da CLI.

Verificação

Confirme se a configuração está funcionando corretamente.

Confirme que o Unicast RPF está habilitado

Propósito

Certifique-se de que as interfaces do dispositivo B tenham RPF unicast habilitado.

Ação

Significado

A bandeira uRPF confirma que o RPF unicast está habilitado nesta interface.

Confirme que os endereços de origem estão bloqueados

Propósito

Use o comando para garantir que o ping dispositivo B bloqueie o tráfego de endereços de origem inesperados.

Ação

Do dispositivo A, ping interfaces do dispositivo B, usando 10.0.0.17 como endereço fonte.

Significado

Como esperado, a operação de ping falha.

Confirme que os endereços de origem estão desbloqueados

Propósito

Use o comando para garantir que o ping dispositivo B não bloqueie o tráfego quando a verificação de RPF for desativada.

Ação

  1. Desativar a verificação de RPF em uma das interfaces.

  2. Reexame a operação de ping.

Significado

Como esperado, a operação de ping tem sucesso.