IE241210_路由安全技术(三层安全)
控制面安全
- 本机防攻击
- 路由协议安全
控制面安全(大脑的安全,路由器非常需要注重大脑的安全,当大脑出现问题之后,就会直接影响到通信效果)
抛开物理层面的保护,逻辑层面的保护我们需不需要稍微注意一下。
“本机防攻击技术” 防止 CPU 利用率飙升拉满,从而导致卡死,进而影响数据包转发。
本机防攻击概述
-
在网络中,存在着大量针对CPU的恶意攻击报文以及需要正常上送CPU的各类报文。
- 针对CPU的恶意攻击报文会导致CPU长时间繁忙的处理攻击报文,从而引发其他业务的中断甚至系统的中断;
- 大量正常的报文也会导致CPU占用率过高,性能下降,从而影响正常的业务。
-
为了保证CPU对正常业务的处理和响应,设备提供了本机防攻击功能。本机防攻击针对的是上送CPU的报文,主要用于保护设备自身安全,保证已有业务在发生攻击时的正常运转,避免设备遭受攻击时各业务的相互影响。
-
本机防攻击包括CPU防攻击、攻击溯源和用户级限制。

CPU防攻击
- CPU防攻击针对上送CPU的报文进行限制和约束,使单位时间内上送CPU报文的数量限制在一定的范围之内,从而保护CPU的安全,保证CPU对业务的正常处理。
- CPU防攻击的核心部分是CPCAR(Control Plane Committed Access Rate,控制面承诺访问速率)功能。此外,CPU防攻击还提供了黑名单等功能。

配置示例IE241210

- 正常通信PC1,ping网关R1的IP地址
192.168.1.254

第一级:黑名单过滤
[Huawei]acl 4000
[Huawei-acl-L2-4000]rule 5 per source-mac 5489-9850-4CDE
[Huawei-acl-L2-4000]quit
[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]blacklist 1 acl 4000
[Huawei-cpu-defend-policy-orcy]quit
# 调用名为orcy的CPU策略
[Huawei]cpu-defend-policy orcy
[Huawei]

- 此时只有PC1,发送的ARP报文,R1并不会上送CPU,没有回包。
[Huawei]acl 2000
[Huawei-acl-basic-2000]rule per sou 192.168.1.1 0.0.0.0
[Huawei-acl-basic-2000]quit
[Huawei]cpu-de policy orcy
[Huawei-cpu-defend-policy-orcy]un blacklist 1
[Huawei-cpu-defend-policy-orcy]
[Huawei-cpu-defend-policy-orcy]blacklist 1 acl 2000


-
此时已将IP地址添加到黑名单,ARP报文不受影响(没有源目IP地址),但是icmp包没有reply报文;
-
PC1存在网关R1的ARP表项。
第二级:CPCAR限速
[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]packet-type ?
8021x 8021X packet
arp-miss ARP miss packet
arp-reply ARP reply packet
arp-request ARP request packet
bfd BFD packet
bgp BGP packet
bgp4plus BGP4PLUS packet
capwap CAPWAP packet
dhcp-client DHCP client packet
dhcp-server DHCP server packet
dhcpv6-reply DHCPv6 reply packet
dhcpv6-request DHCPv6 request packet
dlsw DLSW packet
dns DNS packet
eoam-3ah EOAM 3AH packet
eoam-3ah-test EOAM 3AH TEST packet
fib-hit Host route hit packet
fr FR link control packet
ftp-client FTP client packet
ftp-server FTP server packet
fw-dns DNS packet of firewall
fw-ftp FTP packet of firewall
fw-http HTTP packet of firewall
fw-rtsp RTSP packet of firewall
fw-sip SIP packet of firewall
gre-keepalive GRE keep alive packet
gvrp GVRP packet
hdlc HDLC packet
http-client HTTP client packet
http-server HTTP server packet
hw-tacacs HW-TACACS packet
icmp ICMP packet
icmpv6 ICMPv6 packet
igmp IGMP packet
ip-option IP with option packet
ipsec-ike IPSEC IKE packet
ipsec-isa IPSEC ISA-MISS packet
ipsec-osa IPSEC OSA-MISS packet
isis ISIS packet
isisv6 ISISv6 packet
l2tp L2TP packet
lacp LACP packet
lapb LAPB packet
lldp LLDP packet
mld MLD packet
nd IPV6 ND packet
nd-miss IPV6 ND-MISS packet
nhrp NHRP packet
ntp NTP packet
ospf OSPF packet
ospfv3 OSPFv3 packet
pim PIM packet
pimv6 PIMv6 packet
ppp PPP packet
pppoe PPPOE packet
radius RADIUS packet
rip RIP packet
ripng RIPNG packet
snmp SNMP packet
ssh-client SSH client packet
ssh-server SSH server packet
sslvpn SSLVPN packet
stp STP packet
tcp TCP packet
telnet-client TELNET client packet
telnet-server TELNET server packet
ttl-expired IPv4 TTL expired packet
udp-helper UDP helper packet
unknown-multicast Unknown multicast packet
unknown-packet Unknown packet
voice Voice packet
vrrp VRRP packet
wapi WAPI packet
x25 X25 packet
[Huawei-cpu-defend-policy-orcy]packet-type arp-request rate-limit 300
# 每秒钟CPU处理300个arp-request报文

[Huawei]dis cpu-defend statistics
# 查看本机防攻击 CPCAR 统计,统计各类需要上送 CPU 的协议报文:通过多少、丢弃多少、最近丢包时间。
第三级:划分优先级
[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]packet-type icmp priority ?
INTEGER<1-4> Priority value
[Huawei-cpu-defend-policy-orcy]packet-type icmp priority 4
# 数值范围 1‑4,1 最高,4 最低。

第四级:统一限速
[Huawei]cpu-def polic orcy
[Huawei-cpu-defend-policy-orcy]rate-limit all-packets pps ?
INTEGER<500-65535> Packets value per second
[Huawei-cpu-defend-policy-orcy]rate-limit all-packets pps 500
[Huawei-cpu-defend-policy-orcy]

总结
第一级:黑名单过滤上送CPU的数据包
第二级:CPCAR。我对你送上来的数据包进行访问速率限制,保证每个类型的数据包上送到CPU不会太多。(ARP、DHCP、TCP)
第三级:针对上送CPU的报文,我们还能够进一步划分优先级。确保优先级高的先调度。
第四级:针对所有上送我CPU的报文,做一个统一的限速,超出部分随机丢包。确保我的CPU不会处理过多的报文,导致卡死。