Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

廃棄インターフェイスへのパケット転送について

破棄(dsc)インターフェイスは、転送されたパケットを受信時にサイレントに破棄できる仮想インターフェイスです(ICMPメッセージは送信されません)。これは、サービス拒否(DoS)攻撃の場合に役立ちます。ターゲットとなるIPアドレスがわかったら、そのインターフェイスで受信したすべてのパケットを破棄インターフェイスに転送するポリシーを設定できます。同様に、関連付けられた転送テーブルに有効なルートがないパケットを気付かれることなく破棄することで、デバイスが分散型サービス拒否(DDoS)リフレクタになり、なりすましされた送信元IPアドレスを使用してデバイスからの大量のICMPエラーメッセージをトリガーするのを防ぐことができます。

dsc インターフェイスは、特定の物理インターフェイスのユニット 0 でのみ設定でき、デバイスごとに 1 つの dsc インスタンスのみがサポートされます。

たとえば、攻撃の性質をよりよく理解するために破棄をログに記録するなどのアクションを実行する場合は、入力フィルターを構成します。

BGP コミュニティを廃棄インターフェイスに関連付ける入力ポリシーを設定できます。コミュニティを破棄インターフェイスに関連付ける入力ポリシーを設定するには、次の手順に従います。

ネットワークに注入されたルート上にコミュニティを設定するための出力ポリシーを設定します。