IE241210_路由安全技术(三层安全)

安全

控制面安全

  • 本机防攻击
  • 路由协议安全

控制面安全(大脑的安全,路由器非常需要注重大脑的安全,当大脑出现问题之后,就会直接影响到通信效果)

抛开物理层面的保护,逻辑层面的保护我们需不需要稍微注意一下。

“本机防攻击技术” 防止 CPU 利用率飙升拉满,从而导致卡死,进而影响数据包转发。

本机防攻击概述

  • 在网络中,存在着大量针对CPU的恶意攻击报文以及需要正常上送CPU的各类报文。

    • 针对CPU的恶意攻击报文会导致CPU长时间繁忙的处理攻击报文,从而引发其他业务的中断甚至系统的中断;
    • 大量正常的报文也会导致CPU占用率过高,性能下降,从而影响正常的业务。
  • 为了保证CPU对正常业务的处理和响应,设备提供了本机防攻击功能。本机防攻击针对的是上送CPU的报文,主要用于保护设备自身安全,保证已有业务在发生攻击时的正常运转,避免设备遭受攻击时各业务的相互影响。

  • 本机防攻击包括CPU防攻击、攻击溯源和用户级限制。

image-20260831223744999

CPU防攻击

  • CPU防攻击针对上送CPU的报文进行限制和约束,使单位时间内上送CPU报文的数量限制在一定的范围之内,从而保护CPU的安全,保证CPU对业务的正常处理。
  • CPU防攻击的核心部分是CPCAR(Control Plane Committed Access Rate,控制面承诺访问速率)功能。此外,CPU防攻击还提供了黑名单等功能。

image-20260831223831348

配置示例IE241210

image-20260831224426318

  • 正常通信PC1,ping网关R1的IP地址192.168.1.254

image-20260831224532317

第一级:黑名单过滤

[Huawei]acl 4000
[Huawei-acl-L2-4000]rule 5 per source-mac 5489-9850-4CDE
[Huawei-acl-L2-4000]quit
[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]blacklist 1 acl 4000
[Huawei-cpu-defend-policy-orcy]quit
# 调用名为orcy的CPU策略
[Huawei]cpu-defend-policy orcy
[Huawei]

image-20260831224901798

  • 此时只有PC1,发送的ARP报文,R1并不会上送CPU,没有回包。
[Huawei]acl 2000
[Huawei-acl-basic-2000]rule per  sou 192.168.1.1 0.0.0.0
[Huawei-acl-basic-2000]quit
[Huawei]cpu-de policy orcy 
[Huawei-cpu-defend-policy-orcy]un blacklist 1 
[Huawei-cpu-defend-policy-orcy]
[Huawei-cpu-defend-policy-orcy]blacklist 1 acl 2000

image-20260831225326185

image-20260831225522407

  • 此时已将IP地址添加到黑名单,ARP报文不受影响(没有源目IP地址),但是icmp包没有reply报文;

  • PC1存在网关R1的ARP表项。

第二级:CPCAR限速

[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]packet-type ?
  8021x              8021X packet 
  arp-miss           ARP miss packet 
  arp-reply          ARP reply packet 
  arp-request        ARP request packet 
  bfd                BFD packet 
  bgp                BGP packet 
  bgp4plus           BGP4PLUS packet 
  capwap             CAPWAP packet 
  dhcp-client        DHCP client packet
  dhcp-server        DHCP server packet
  dhcpv6-reply       DHCPv6 reply packet 
  dhcpv6-request     DHCPv6 request packet 
  dlsw               DLSW packet 
  dns                DNS packet 
  eoam-3ah           EOAM 3AH packet 
  eoam-3ah-test      EOAM 3AH TEST packet 
  fib-hit            Host route hit packet 
  fr                 FR link control packet 
  ftp-client         FTP client packet 
  ftp-server         FTP server packet 
  fw-dns             DNS packet of firewall
  fw-ftp             FTP packet of firewall
  fw-http            HTTP packet of firewall
  fw-rtsp            RTSP packet of firewall
  fw-sip             SIP packet of firewall
  gre-keepalive      GRE keep alive packet 
  gvrp               GVRP packet 
  hdlc               HDLC packet 
  http-client        HTTP client packet 
  http-server        HTTP server packet 
  hw-tacacs          HW-TACACS packet 
  icmp               ICMP packet
  icmpv6             ICMPv6 packet 
  igmp               IGMP packet
  ip-option          IP with option packet
  ipsec-ike          IPSEC IKE packet 
  ipsec-isa          IPSEC ISA-MISS packet 
  ipsec-osa          IPSEC OSA-MISS packet 
  isis               ISIS packet 
  isisv6             ISISv6 packet 
  l2tp               L2TP packet 
  lacp               LACP packet 
  lapb               LAPB packet 
  lldp               LLDP packet 
  mld                MLD packet 
  nd                 IPV6 ND packet 
  nd-miss            IPV6 ND-MISS packet 
  nhrp               NHRP packet 
  ntp                NTP packet 
  ospf               OSPF packet
  ospfv3             OSPFv3 packet 
  pim                PIM packet 
  pimv6              PIMv6 packet 
  ppp                PPP packet 
  pppoe              PPPOE packet 
  radius             RADIUS packet 
  rip                RIP packet 
  ripng              RIPNG packet 
  snmp               SNMP packet 
  ssh-client         SSH client packet
  ssh-server         SSH server packet
  sslvpn             SSLVPN packet 
  stp                STP packet 
  tcp                TCP packet 
  telnet-client      TELNET client packet 
  telnet-server      TELNET server packet 
  ttl-expired        IPv4 TTL expired packet 
  udp-helper         UDP helper packet 
  unknown-multicast  Unknown multicast packet
  unknown-packet     Unknown packet 
  voice              Voice packet 
  vrrp               VRRP packet 
  wapi               WAPI packet 
  x25                X25 packet
  [Huawei-cpu-defend-policy-orcy]packet-type arp-request rate-limit 300
  # 每秒钟CPU处理300个arp-request报文

image-20260831225921620

[Huawei]dis cpu-defend statistics 
# 查看本机防攻击 CPCAR 统计,统计各类需要上送 CPU 的协议报文:通过多少、丢弃多少、最近丢包时间。

第三级:划分优先级

[Huawei]cpu-defend policy orcy
[Huawei-cpu-defend-policy-orcy]packet-type icmp priority ?
  INTEGER<1-4>  Priority value
[Huawei-cpu-defend-policy-orcy]packet-type icmp priority 4
# 数值范围 1‑4,1 最高,4 最低。

image-20260831230322490

第四级:统一限速

[Huawei]cpu-def polic orcy
[Huawei-cpu-defend-policy-orcy]rate-limit all-packets pps ?
  INTEGER<500-65535>  Packets value per second
[Huawei-cpu-defend-policy-orcy]rate-limit all-packets pps 500 
[Huawei-cpu-defend-policy-orcy]

image-20260831230601916

总结

第一级:黑名单过滤上送CPU的数据包

第二级:CPCAR。我对你送上来的数据包进行访问速率限制,保证每个类型的数据包上送到CPU不会太多。(ARP、DHCP、TCP)

第三级:针对上送CPU的报文,我们还能够进一步划分优先级。确保优先级高的先调度。

第四级:针对所有上送我CPU的报文,做一个统一的限速,超出部分随机丢包。确保我的CPU不会处理过多的报文,导致卡死。

本文链接:https://www.orcy.net.cn/4416.html,转载请附上原文出处链接

暂无评论

发表评论

电子邮件地址不会被公开。 必填项已用*标注