Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

예: 유니캐스트 RPF 구성(스위치에서)

이 예는 유니캐스트 RPF(uRPF)를 구성하여 수신 트래픽을 필터링함으로써 서비스 거부(DoS) 및 분산 서비스 거부(DDoS) 공격으로부터 수신 인터페이스를 방어하는 방법을 보여줍니다.

요구 사항

이 예에서는 이 주제에서 스위치 A와 스위치 B라고 하는 두 개의 EX 스위치를 사용합니다. 특정 EX 스위치 모델에서는 개별 인터페이스에서 uRPF를 구성할 수 있습니다. 특정 EX 스위치 모델에서는 uRPF에 대한 개별 인터페이스를 구성할 수 없지만 스위치는 스위치의 모든 인터페이스에 전역적으로 uRPF를 적용합니다.

  • EX 스위치에 대한 모든 Junos OS 릴리스(Junos OS 릴리스 10.1 이전 아님)

  • 개별 인터페이스에서 uRPF 구성을 지원하는 EX 스위치 2개.

시작하기 전에 다음을 확인하세요.

  • 대칭적으로 라우팅된 인터페이스로 두 스위치를 연결했습니다.

  • 유니캐스트 RPF를 구성할 인터페이스가 대칭적으로 라우팅되는지 확인했습니다. 대칭적으로 라우팅된 인터페이스는 출발지와 대상 사이의 양방향으로 동일한 경로를 사용하는 인터페이스입니다. 비대칭 라우팅 인터페이스에서 유니캐스트 RPF를 활성화하지 마십시오. 비대칭 라우팅 인터페이스는 서로 다른 경로를 사용하여 출발지와 대상 간에 패킷을 송수신합니다.

  • 이 예에서 모든 인터페이스에 전역적으로 uRPF를 적용하는 EX 스위치를 사용하는 경우 인터페이스에서 유니캐스트 RPF를 활성화하기 전에 모든 스위치 인터페이스가 대칭적으로 라우팅되는지 확인합니다. 모든 인터페이스에서 유니캐스트 RPF를 활성화하면 모든 스위치 인터페이스에서 전역적으로 활성화됩니다. 비대칭 라우팅 인터페이스에서 유니캐스트 RPF를 활성화하지 마십시오. 비대칭 라우팅 인터페이스는 서로 다른 경로를 사용하여 출발지와 대상 간에 패킷을 송수신합니다.

개요 및 토폴로지

이 예에서 엔터프라이즈 네트워크의 시스템 관리자는 인터넷의 잠재적인 DoS 및 DDoS 공격으로부터 스위치 A를 보호하려고 합니다. 관리자는 스위치 A의 인터페이스 xe-0/0/4 에서 유니캐스트 RPF를 구성합니다. 스위치 B 소스에서 스위치 A의 인터페이스 xe-0/0/4 에 도착하는 패킷은 수신 인터페이스 xe-0/0/4 를 소스로 패킷을 다시 보내는 최적의 반환 경로로 사용합니다. 이 토폴로지에서 스위치 A와 스위치 B는 모두 대칭적으로 라우팅된 인터페이스로 연결됩니다.

  • 스위치 A는 엔터프라이즈 네트워크의 에지에 있습니다. 스위치 A의 인터페이스 xe-0/0/4 는 스위치 B의 인터페이스 xe-0/0/5 에 연결됩니다.

  • 스위치 B는 엔터프라이즈 네트워크를 인터넷에 연결하는 서비스 프로바이더 네트워크의 에지에 있습니다.

위상수학

구성

유니캐스트 RPF를 활성화하려면 다음 작업을 수행하십시오.

절차

CLI 빠른 구성

스위치 A에서 유니캐스트 RPF를 신속하게 구성하려면 다음 명령을 복사하여 스위치 터미널 창에 붙여넣으십시오.

단계별 절차

스위치 A에서 유니캐스트 RPF를 구성하려면:

  1. 인터페이스 xe-0/0/4에서 유니캐스트 RPF를 활성화합니다.

결과

결과 확인:

유니캐스트 RPF 비활성화

절차

단계별 절차

확인

유니캐스트 RPF(Reverse Path Forwarding)는 신뢰할 수 없는 인터페이스에 대한 DoS(Denial-of-Service) 및 DDoS(Distributed Denial-of-Service) 공격으로부터 LAN을 보호할 수 있습니다. 유니캐스트 RPF는 수신 인터페이스를 소스로 돌아가는 최적의 반환 경로로 사용하지 않는 소스 주소로 트래픽을 필터링합니다. 유니캐스트 RPF가 활성화된 인터페이스가 신뢰할 수 있는 인터페이스가 되거나 비대칭으로 라우팅되도록 네트워크 구성이 변경되면(패킷을 수신하는 인터페이스가 패킷 소스에 대한 최상의 반환 경로가 아님) 유니캐스트 RPF를 비활성화합니다.

메모:

모든 인터페이스에 전역적으로 uRPF를 적용하는 EX 스위치에서 uRPF를 비활성화하려면 명시적으로 구성한 모든 인터페이스에서 삭제해야 합니다. 유니캐스트 RPF를 명시적으로 활성화한 모든 인터페이스에서 유니캐스트 RPF를 비활성화하지 않으면 모든 인터페이스에서 암시적으로 활성화된 상태로 유지됩니다. 명시적으로 활성화 warning: statement not found 되지 않은 인터페이스에서 유니캐스트 RPF를 삭제하려고 하면 메시지가 나타납니다. 유니캐스트 RPF를 명시적으로 활성화한 모든 인터페이스에서 유니캐스트 RPF를 비활성화하지 않으면 유니캐스트 RPF는 모든 인터페이스에서 암시적으로 활성화된 상태로 유지됩니다.

개별 인터페이스에서 uRPF를 구성할 수 있는 EX 스위치 모델에서는 유니캐스트 RPF에 대해 해당 인터페이스를 명시적으로 활성화하지 않는 한 스위치가 인터페이스에 유니캐스트 RPF를 적용하지 않습니다.

유니캐스트 RPF를 비활성화하려면 인터페이스에서 해당 구성을 삭제하십시오.

[인터페이스 편집]user@switch# delete xe-0/0/4 unit 0 family inet rpf-check

스위치에서 유니캐스트 RPF가 활성화되었는지 확인

목적

유니캐스트 RPF가 활성화되어 인터페이스에서 작동하는지 확인합니다.

행동

명령 중 show interfaces interface-name 하나를 extensive 또는 detail 옵션과 함께 사용하여 유니캐스트 RPF가 활성화되어 스위치에서 작동하는지 확인합니다. 아래 예는 명령의 show interfaces ge- extensive 출력을 표시합니다.

의미

명령(및 명령show interfaces xe-0/0/4 detail)은 show interfaces xe-0/0/4 extensive 인터페이스에 대한 자세한 정보를 표시합니다. 디스플레이 하단의 Flags: 출력 필드는 유니캐스트 RPF 상태를 보고합니다. 유니캐스트 RPF가 활성화되지 않은 경우 uRPF 플래그가 표시되지 않습니다.

모든 인터페이스에 전역적으로 uRPF를 적용하는 EX 스위치에서 uRPF는 단일 인터페이스에서 uRPF를 활성화할 때 어그리게이션 이더넷 인터페이스(링크 어그리게이션 그룹 또는 LAG라고도 함) 및 라우팅된 VLAN 인터페이스(RIRI)를 포함한 모든 스위치 인터페이스에서 암시적으로 활성화됩니다. 그러나 uRPF 상태는 uRPF를 명시적으로 구성한 인터페이스에서만 활성화된 것으로 표시됩니다. 따라서 uRPF가 모든 인터페이스에서 암시적으로 활성화되어 있더라도 uRPF를 명시적으로 구성하지 않은 인터페이스에는 uRPF 플래그가 표시되지 않습니다.

유니캐스트 RPF 문제 해결

합법적인 패킷은 폐기됩니다

문제

스위치는 합법적인 소스에서 유효한 패킷을 필터링하므로 전달해야 할 패킷이 삭제됩니다.

용액

합법적인 패킷이 삭제되는 인터페이스는 비대칭으로 라우팅된 인터페이스입니다. 비대칭 라우팅 인터페이스는 서로 다른 경로를 사용하여 소스와 대상 간에 패킷을 송수신하므로, 패킷을 수신하는 인터페이스는 스위치가 패킷 소스에 응답하는 데 사용하는 인터페이스와 다릅니다.

유니캐스트 RPF는 대칭적으로 라우팅된 인터페이스에서만 제대로 작동합니다. 대칭적으로 라우팅된 인터페이스는 출발지와 대상 사이의 양방향으로 동일한 경로를 사용하는 인터페이스입니다. 유니캐스트 RPF는 포워딩 테이블에서 수신 패킷 소스에 대한 최적의 반환 경로를 확인하여 패킷을 필터링합니다. 최적의 반환 경로가 패킷을 수신한 인터페이스와 동일한 인터페이스를 사용하는 경우 스위치는 패킷을 전달합니다. 최상의 반환 경로가 패킷을 수신한 인터페이스와 다른 인터페이스를 사용하는 경우 스위치는 패킷을 삭제합니다.

메모:

유니캐스트 RPF가 모든 스위치 인터페이스에서 전역적으로 활성화되기 때문에 uRPF는 모든 인터페이스에 전역적으로 uRPF를 적용하는 EX 스위치에서 통합 이더넷 인터페이스(링크 어그리게이션 그룹 또는 LAG라고도 함), 통합 라우팅 및 브리징(IRB) 인터페이스, 라우팅된 VLAN 인터페이스(RIRI)를 포함한 모든 스위치 인터페이스가 대칭적으로 라우팅되는 경우에만 제대로 작동합니다.