Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration d’un RPF unicast (sur un routeur)

Cet exemple montre comment protéger les interfaces entrantes contre les attaques par déni de service (DoS) et par déni de service distribué (DDoS) en configurant le RPF unicast sur une interface périphérique client pour filtrer le trafic entrant.

Exigences

Aucune configuration spéciale au-delà de l’initialisation de l’appareil n’est requise.

Aperçu

Dans cet exemple, l’appareil A utilise OSPF pour annoncer un préfixe pour la liaison qui se connecte à l’équipement D. Le RPF de l’équipement B est configuré en unicast. OSPF est activé sur les liaisons entre l’appareil B et l’appareil C et les liaisons entre l’appareil A et l’équipement C, mais pas sur les liaisons entre l’appareil A et l’équipement B. Par conséquent, l’appareil B apprend l’itinéraire vers l’appareil D via l’appareil C.

Si le filtrage entrant est utilisé dans un environnement où DHCP ou BOOTP est utilisé, il convient de s’assurer que les paquets dont l’adresse source est 0.0.0.0 et l’adresse de destination 255.255.255.255 sont autorisés à atteindre l’agent relais dans les routeurs, le cas échéant.

Cet exemple inclut également un filtre d’échec. Lorsqu’un paquet échoue à la vérification RPF unicast, le filtre d’échec est évalué pour déterminer si le paquet doit être accepté de toute façon. Dans cet exemple, le filtre d’échec permet aux interfaces de l’appareil B d’accepter les paquets DHCP (Dynamic Host Configuration Protocol). Le filtre accepte tous les paquets dont l’adresse source est 0.0.0.0 et l’adresse de destination 255.255.255.255.

Topologie

La figure 1 illustre l’exemple de réseau.

Figure 1 : Poolgy Unicast RPF Sample Topoolgy d’échantillons RPF unicast

Configuration

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie.

Appareil A

Appareil B

Appareil C

Appareil D

Dispositif E

Configuration de l’appareil A

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans l’interface de ligne de commande, consultez Utilisation de l’éditeur CLI en mode Configuration.

Pour configurer l’appareil A :

  1. Configurez les interfaces.

  2. Configurez OSPF.

  3. Configurez la stratégie de routage.

  4. Si vous avez terminé de configurer l’appareil A, validez la configuration.

Configuration de l’équipement B

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans l’interface de ligne de commande, consultez Utilisation de l’éditeur CLI en mode Configuration.

Pour configurer l’appareil B :

  1. Configurez les interfaces.

  2. Configurez OSPF.

  3. Configurez le RPF unicast et appliquez le filtre d’échec facultatif.

  4. (Facultatif) Configurez le filtre d’échec qui est évalué si un paquet échoue à la vérification RPF.

  5. (Facultatif) Configurez uniquement les chemins actifs à prendre en compte dans la vérification RPF.

    Il s’agit du comportement par défaut.

  6. Si vous avez terminé de configurer l’appareil B, validez la configuration.

Résultats

Confirmez votre configuration en exécutant les show firewallcommandes , show interfaces, show protocols, show routing-optionset show policy-options . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

Appareil A

Appareil B

Entrez les configurations sur l’appareil C, l’appareil D et l’appareil E, comme indiqué dans Configuration rapide de l’interface de ligne de commande.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérifiez que le RPF unicast est activé

But

Assurez-vous que le RPF unicast est activé sur les interfaces de l’appareil B.

Action

Signification

L’indicateur uRPF confirme que le RPF unicast est activé sur cette interface.

Vérifiez que les adresses sources sont bloquées

But

Utilisez la ping commande pour vous assurer que l’appareil B bloque le trafic provenant d’adresses sources inattendues.

Action

À partir de l’appareil A, envoyez une requête ping aux interfaces de l’appareil B, en utilisant 10.0.0.17 comme adresse source.

Signification

Comme prévu, l’opération ping échoue.

Vérifiez que les adresses sources sont débloquées

But

Utilisez la ping commande pour vous assurer que l’appareil B ne bloque pas le trafic lorsque la vérification RPF est désactivée.

Action

  1. Désactivez la vérification RPF sur l’une des interfaces.

  2. Réexécutez l’opération ping.

Signification

Comme prévu, l’opération ping réussit.