Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

配置状态式 IPv6 路由器广告保护

有状态的 IPv6 路由器通告 (RA) 保护使交换机能够在一段时间内了解 RA 消息的来源。在此期间,已知交换机处于学习状态,因此将存储收到的 RA 消息属性中包含的信息,并与策略进行比较。在学习期结束时,交换机将记录哪些接口连接到具有有效 IPv6 路由器的链路。如果没有连接到接口的有效 IPv6 路由器,交换机会将接口从学习状态动态转换为阻止状态。在过渡到阻止状态之后收到的后续 RA 消息将被丢弃。如果接口上安装了有效的 IPv6 路由器,接口将转换为转发状态。在转发状态中,可以根据配置的策略进行验证的 RA 消息将被转发。

您可以通过静态配置接口上的转发或阻止状态来替代动态状态转换。在接口上静态配置状态时,只能通过配置更改状态。例如,如果在接口上配置转发状态,则接口将保持在转发状态,直至在该接口上配置不同状态。

在接口或 VLAN 上启用 IPv6 RA 保护之前,必须配置策略。有状态的 RA 保护器使用策略来确定接口上接收的 RA 消息是否来自有效发送者。您可以将策略配置为接受或丢弃符合预定义标准的 RA 消息。如果策略的标准包含源地址或地址前缀,则在配置策略之前,您必须先配置一个地址列表。

在接口上启用状态式 RA 保护

您可以在接口上启用状态式 RA 保护。您必须首先配置一个策略,该策略用于在学习期间验证传入 RA 消息。将 RA 保护策略应用到接口后,必须在相应的 VLAN 上启用 RA 保护。

要在接口上启用状态 RA 保护:

  1. 将策略应用于接口。
  2. 在接口上配置 stateful 选项:
  3. 在相应的 VLAN 上启用状态 RA 保护:

在 VLAN 上启用状态式 RA 保护

您可以基于每个 VLAN 或所有 VLAN 启用状态式 RA 保护。您必须首先配置策略,该策略用于在学习状态期间验证传入 RA 消息。

要在特定 VLAN 上启用状态 RA 保护:

  1. 将策略应用于 VLAN。
  2. 在 VLAN 上配置 stateful 选项:

要在所有 VLAN 上启用状态 RA 保护:

  1. 将策略应用于所有 VLAN。

    注意:

    如果已使用 命令 set forwarding-options access-security router-advertisement-guard vlans vlan-name policy policy-name为特定 VLAN 配置策略,则该策略将优先于全局应用于所有 VLAN 的策略。

  2. 在所有 VLAN 上配置 stateful 选项:

在接口上配置学习状态

首次启用状态 RA 护罩时,默认状态 将关闭。关闭状态中的接口运行,好像无法使用 RA 保护。要将接口过渡到学习状态,必须在接口上请求学习。学习状态中的接口会主动从其接收的 RA 消息获取信息。

要在接口上配置状态式 RA 保护学习:

  1. 请求在接口上学习。
  2. 几秒内配置学习周期。
  3. 配置对学习期间收到的入口 RA 消息采取的操作。要转发学习期间收到的 RA 消息,请在接口上配置转发。
    • 要在学习期间转发 RA 消息:

    • 要在学习期间阻止 RA 消息:

在接口上配置转发状态

转发状态中的接口接受入口 RA 消息,可根据配置的策略进行验证并转发至其目标。接口可以直接从学习状态动态过渡到转发状态,或者转发状态可在接口上静态配置。

要在接口上配置转发状态:

在接口上配置阻止状态

阻止状态中的接口阻止入口 RA 消息。接口可以直接从学习状态动态过渡到阻止状态,或者可以在接口上静态配置阻止状态。静态配置为处于阻止状态的接口将保留在阻止状态中,直至在该接口上配置另一个状态。

要在接口上配置阻止状态: