IE241210_路由安全技术(三层安全)

IE241210_路由安全技术(三层安全)

控制面安全

  • 本机防攻击
  • 路由协议安全

控制面安全(大脑的安全,路由器非常需要注重大脑的安全,当大脑出现问题之后,就会直接影响到通信效果)

抛开物理层面的保护,逻辑层面的保护我们需不需要稍微注意一下。

"本机防攻击技术" 防止 CPU 利用率飙升拉满,从而导致卡死,进而影响数据包转发。

本机防攻击概述

  • 在网络中,存在着大量针对CPU的恶意攻击报文以及需要正常上送CPU的各类报文。

    • 针对CPU的恶意攻击报文会导致CPU长时间繁忙的处理攻击报文,从而引发其他业务的中断甚至系统的中断;
    • 大量正常的报文也会导致CPU占用率过高,性能下降,从而影响正常的业务。
  • 为了保证CPU对正常业务的处理和响应,设备提供了本机防攻击功能。本机防攻击针对的是上送CPU的报文,主要用于保护设备自身安全,保证已有业务在发生攻击时的正常运转,避免设备遭受攻击时各业务的相互影响。

  • 本机防攻击包括CPU防攻击、攻击溯源和用户级限制。

CPU防攻击

  • CPU防攻击针对上送CPU的报文进行限制和约束,使单位时间内上送CPU报文的数量限制在一定的范围之内,从而保护CPU的安全,保证CPU对业务的正常处理。
  • CPU防攻击的核心部分是CPCAR(Control Plane Committed Access Rate,控制面承诺访问速率)功能。此外,CPU防攻击还提供了黑名单等功能。

配置示例IE241210

  • 正常通信PC1,ping网关R1的IP地址192.168.1.254

第一级:黑名单过滤

bash 复制代码
[Huawei]acl 4000
[Huawei-acl-L2-4000]rule 5 per source-mac 5489-9850-4CDE
[Huawei-acl-L2-4000]quit
[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]blacklist 1 acl 4000
[Huawei-cpu-defend-policy-orcy]quit
# 调用名为orcy的CPU策略
[Huawei]cpu-defend-policy orcy
[Huawei]
  • 此时只有PC1,发送的ARP报文,R1并不会上送CPU,没有回包。
bash 复制代码
[Huawei]acl 2000
[Huawei-acl-basic-2000]rule per  sou 192.168.1.1 0.0.0.0
[Huawei-acl-basic-2000]quit
[Huawei]cpu-de policy orcy 
[Huawei-cpu-defend-policy-orcy]un blacklist 1 
[Huawei-cpu-defend-policy-orcy]
[Huawei-cpu-defend-policy-orcy]blacklist 1 acl 2000
  • 此时已将IP地址添加到黑名单,ARP报文不受影响(没有源目IP地址),但是icmp包没有reply报文;

  • PC1存在网关R1的ARP表项。

第二级:CPCAR限速

bash 复制代码
[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]packet-type ?
  8021x              8021X packet 
  arp-miss           ARP miss packet 
  arp-reply          ARP reply packet 
  arp-request        ARP request packet 
  bfd                BFD packet 
  bgp                BGP packet 
  bgp4plus           BGP4PLUS packet 
  capwap             CAPWAP packet 
  dhcp-client        DHCP client packet
  dhcp-server        DHCP server packet
  dhcpv6-reply       DHCPv6 reply packet 
  dhcpv6-request     DHCPv6 request packet 
  dlsw               DLSW packet 
  dns                DNS packet 
  eoam-3ah           EOAM 3AH packet 
  eoam-3ah-test      EOAM 3AH TEST packet 
  fib-hit            Host route hit packet 
  fr                 FR link control packet 
  ftp-client         FTP client packet 
  ftp-server         FTP server packet 
  fw-dns             DNS packet of firewall
  fw-ftp             FTP packet of firewall
  fw-http            HTTP packet of firewall
  fw-rtsp            RTSP packet of firewall
  fw-sip             SIP packet of firewall
  gre-keepalive      GRE keep alive packet 
  gvrp               GVRP packet 
  hdlc               HDLC packet 
  http-client        HTTP client packet 
  http-server        HTTP server packet 
  hw-tacacs          HW-TACACS packet 
  icmp               ICMP packet
  icmpv6             ICMPv6 packet 
  igmp               IGMP packet
  ip-option          IP with option packet
  ipsec-ike          IPSEC IKE packet 
  ipsec-isa          IPSEC ISA-MISS packet 
  ipsec-osa          IPSEC OSA-MISS packet 
  isis               ISIS packet 
  isisv6             ISISv6 packet 
  l2tp               L2TP packet 
  lacp               LACP packet 
  lapb               LAPB packet 
  lldp               LLDP packet 
  mld                MLD packet 
  nd                 IPV6 ND packet 
  nd-miss            IPV6 ND-MISS packet 
  nhrp               NHRP packet 
  ntp                NTP packet 
  ospf               OSPF packet
  ospfv3             OSPFv3 packet 
  pim                PIM packet 
  pimv6              PIMv6 packet 
  ppp                PPP packet 
  pppoe              PPPOE packet 
  radius             RADIUS packet 
  rip                RIP packet 
  ripng              RIPNG packet 
  snmp               SNMP packet 
  ssh-client         SSH client packet
  ssh-server         SSH server packet
  sslvpn             SSLVPN packet 
  stp                STP packet 
  tcp                TCP packet 
  telnet-client      TELNET client packet 
  telnet-server      TELNET server packet 
  ttl-expired        IPv4 TTL expired packet 
  udp-helper         UDP helper packet 
  unknown-multicast  Unknown multicast packet
  unknown-packet     Unknown packet 
  voice              Voice packet 
  vrrp               VRRP packet 
  wapi               WAPI packet 
  x25                X25 packet
  [Huawei-cpu-defend-policy-orcy]packet-type arp-request rate-limit 300
  # 每秒钟CPU处理300个arp-request报文
bash 复制代码
[Huawei]dis cpu-defend statistics 
# 查看本机防攻击 CPCAR 统计,统计各类需要上送 CPU 的协议报文:通过多少、丢弃多少、最近丢包时间。

第三级:划分优先级

bash 复制代码
[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]packet-type icmp priority ?
  INTEGER<1-4>  Priority value
[Huawei-cpu-defend-policy-orcy]packet-type icmp priority 4
# 数值范围 1‑4,1 最高,4 最低。

第四级:统一限速

bash 复制代码
[Huawei]cpu-def polic orcy
[Huawei-cpu-defend-policy-orcy]rate-limit all-packets pps ?
  INTEGER<500-65535>  Packets value per second
[Huawei-cpu-defend-policy-orcy]rate-limit all-packets pps 500 
[Huawei-cpu-defend-policy-orcy]

总结

第一级:黑名单过滤上送CPU的数据包

第二级:CPCAR。我对你送上来的数据包进行访问速率限制,保证每个类型的数据包上送到CPU不会太多。(ARP、DHCP、TCP)

第三级:针对上送CPU的报文,我们还能够进一步划分优先级。确保优先级高的先调度。

第四级:针对所有上送我CPU的报文,做一个统一的限速,超出部分随机丢包。确保我的CPU不会处理过多的报文,导致卡死。

相关推荐
马立杰2 小时前
IE241211_路由安全技术(三层安全)
网络·安全·智能路由器
迪康Defender2 小时前
公用电脑责任追溯难?迪康端点安全一体化管理系统用户模式详解
java·运维·开发语言·网络·其他·安全
迪康Defender2 小时前
迪康端点安全一体化管理系统文档安全:构建企业文档资产全链路防护体系
运维·网络·安全·web安全·终端安全管理
AI备忘录2 小时前
(十九)华为华三锐捷迈普思科 交换机链路聚合配置命令(LACP/静态聚合五厂商对照)
运维·服务器·网络·网络协议·tcp/ip·华为
raindayinrain2 小时前
理解网络--Tcp性能优化
网络·tcp/ip·性能优化
啊阿狸不会拉杆3 小时前
《计算机网络-自顶向下方法》4.4 泛化转发和SDN 读书笔记
网络·计算机网络·智能路由器
yonlingxu3 小时前
创客匠人深度陪跑案例:盘活存量 IP,解锁婚恋知识赛道第二增长曲线
网络·网络协议·tcp/ip
Java小白笔记3 小时前
Java 实现 ZIP 压缩包生成方案
java·开发语言·网络·7-zip
山东科恩光电3 小时前
科恩隐卫-KZS-01系统实现注塑生产的安全与高效兼顾
安全