IE241211_路由安全技术(三层安全)

安全

路由协议简介

image-20260901083516128

OSPF攻击行为介绍

  • OSPF/OSPFv3路由协议是自治系统内使用的链路状态路由协议,通过最短路径算法来选择全网最佳路线。但是在实现过程中,OSPF路由协议也存相关安全漏洞,影响网络的正常运行,如:
    • GTMS攻击:攻击者模拟真实的OSPF/OSPFv3协议,对一台设备不断发送报文,导致设备因处理这些攻击报文而使系统异常繁忙,CPU占用率过高。
    • 伪造报文攻击:攻击者可以伪造OSPF报文参数,发送给邻居设备,导致网络不稳定或拒绝服务。

image-20260901084145422

OSPF安全策略防护

  • 针对OSPF路由协议攻击行为,可以在设备(交换机、路由器)上配置安全策略。
攻击类型 防护方法 原理
GTSM 攻击 OSPF/OSPFv3 GTSM GTSM 机制通过 TTL 的检测达到防止 GTSM 攻击的目的。GTSM 只会对匹配 GTSM 策略的报文进行 TTL 检查。对于未匹配策略的报文,可以设置为通过或丢弃。如果配置 GTSM 缺省报文动作为丢弃,就需要在 GTSM 中配置所有可能的设备连接情况,没有配置的设备发送的报文将被丢弃,无法建立连接。
伪造报文攻击 OSPF/OSPFv3 报文验证 OSPF/OSPFv3 报文验证:OSPF/OSPFv3 报文验证功能,可以防止伪造报文攻击。只有通过验证的报文才能接收,否则将不能正常建立邻居关系。使用区域验证时,一个区域中所有的设备在该区域下的验证模式和口令必须一致。例如,在 Area0 内所有设备上配置验证模式为简单验证,口令为 abc。接口验证方式用于在相邻的设备之间设置验证模式和口令,优先级高于区域验证方式。
错误路由信息的注入 OSPFv3 IPSec 验证 OSPFv3 IPSec 验证:OSPFv3 IPSec 认证机制可以避免错误路由信息的引入。在通信两端对等体的 OSPFv3 上应用 IPSec,OSPFv3 只处理通过验证的报文。这样,OSPFv3 可以避免接收来自未经验证对等体的错误路由数据。

OSPF安全配置

  • 配置OSPF GTSM功能。设置未匹配GTSM策略的报文的缺省动作。
[HUAWEI] ospf valid‑ttl‑hops hops [ nonstandard‑multicast ] [ vpn‑instance vpn‑instance‑name ]
[HUAWEI] gtsm default‑action { drop | pass }
  • 配置OSPF区域认证,指定OSPF区域0使用HMAC‑SHA256验证模式。
[HUAWEI] ospf 100
[HUAWEI‑ospf‑100] area 0
[HUAWEI‑ospf‑100‑area‑0.0.0.0] authentication‑mode hmac‑sha256
  • 配置OSPF接口认证,在接口GigabitEthernet0/0/1上配置OSPF的HMAC‑SHA256验证模式。
<HUAWEI> system‑view
[HUAWEI] interface GigabitEthernet0/0/1
[HUAWEI‑GigabitEthernet0/0/1] ospf authentication‑mode hmac‑sha256

配置示例IE241211_1

image-20260901205940060

未配置认证,如下图:

image-20260901210100287

##
# 认证
##
[R1]ospf 1 
[R1-ospf-1]a 0
[R1-ospf-1-area-0.0.0.0]authentication-mode md5 1 cipher Huawei@123
[R2]ospf 1 
[R2-ospf-1]a 0
[R2-ospf-1-area-0.0.0.0]authentication-mode md5 1 ci Huawei@123
[R2-ospf-1-area-0.0.0.0]

配置认证后,如下图:

image-20260901210308095

  • R1:Hash值{密码+头部};R2:Hash值(自己密码+头部),比对和R1的Hash值一致
##
# 静默接口
##
[R1]ospf 1 
[R1-ospf-1]silent-interface G 0/0/0
  1. 给 OSPF 做个认证,满足认证的邻居,我才建立 ;
  2. 链接用户侧的接口,最好做一个静默接口,既让用户不会收到 OSPF 的报文,也避免了有心之人把链接用户的接口接到自己的路由器上,去做一些攻击。
##
# 接口下认证
##
[R2]int g0/0/0
[R2-GigabitEthernet0/0/0]ospf authentication-mode md5 1 cipher Huawei@321
[R2-GigabitEthernet0/0/0]
ospf 1
 silent‑interface GigabitEthernet0/0/0  //让链接用户的端口建立任何OSPF邻居关系了
 area 0.0.0.0
  authentication‑mode md5 1 cipher Huawei@123

interface GigabitEthernet0/0/1
 ip address 192.168.2.1 255.255.255.0
 ospf authentication‑mode md5 1 cipher Huawei@321 //接口下的认证优先

CPU策略每秒处理50个ospf报文

<R1>sys
[R1]cpu-def poli ospf   
[R1-cpu-defend-policy-ospf]packet-type ospf rate-limit 50
[R1]cpu-defend-policy ospf

GTSM:检查报文TTL值是否在合法范围内;

OSPF只跟相邻设备建立邻居关系,GTSM用于OSPF的v-link(虚链路)场景。

考试题目:

考生需要完成以下配置:

①完成 HQ‑FW1、HQ‑FW2、DC‑FW 剩余的配置,使 OSPF 可以正常建立。

②为了确保安全性,需要在 OSPF 的 area 0 中部署认证

③以二层模式部署 IPS 设备,要求 IPS1 和 IPS2 设备部署 HRP,并且上游 FW 设备主备切换时,减少业务的中断时长。

④在 AGG‑SW1 上部署端口安全技术,连接 PC 的接口最多只学习到 10 条 MAC 地址

⑤DC‑FW 上部署 URPF 技术,防止攻击者仿冒(FTP、WEB 服务器)的 IP 地址访问内部网络。

OSPFv3安全配置

  • 创建安全提议,在路由器(HUAWEI)上创建安全提议,仅以IPSec SA1为例介绍。

    [HUAWEI] ipsec proposal proposal1
    [HUAWEI‑ipsec‑proposal‑proposal1] encapsulation‑mode transport
    [HUAWEI‑ipsec‑proposal‑proposal1] transform esp
    [HUAWEI‑ipsec‑proposal‑proposal1] esp authentication‑algorithm sha2‑256
    [HUAWEI‑ipsec‑proposal‑proposal1] undo esp encryption‑algorithm
    [HUAWEI‑ipsec‑proposal‑proposal1] quit
  • 配置IPSec SA并在HUAWEI的SA上应用提议。

    [HUAWEI] ipsec sa sa1
    [HUAWEI‑ipsec‑sa‑sa1] proposal proposal1
    [HUAWEI‑ipsec‑sa‑sa1] quit
  • 对指定OSPFv3进程的所有报文进行安全联盟SA认证,在OSPFv3进程下配置安全联盟,安全联盟名为sa1。
    (执行该命令前,设备应该已经创建了名称为sa1的安全联盟。)

    [HUAWEI] ospfv3 1
    [HUAWEI‑ospfv3‑1] ipsec sa sa1
  • 对指定OSPFv3区域的所有报文进行安全联盟认证,在OSPFv3区域下配置安全联盟,安全联盟名为sa2。
    (执行该命令前,设备应该已经创建了名称为sa2的安全联盟。)

    [HUAWEI] ospfv3 1
    [HUAWEI‑ospfv3‑1] area 10.0.0.0
    [HUAWEI‑ospfv3‑1‑area‑10.0.0.0] ipsec sa sa2
  • 对指定OSPFv3接口接收和发送的所有报文进行安全联盟认证,在GigabitEthernet0/0/1接口上使能安全联盟,安全联盟名为sa3。(执行该命令前,设备应该已经创建了名称为sa3的安全联盟。)

    [HUAWEI] interface GigabitEthernet0/0/1
    [HUAWEI‑GigabitEthernet0/0/1] ospfv3 ipsec sa sa3

ISIS安全防护介绍

  • ISIS攻击方法介绍:

    • 拒绝错误报文:攻击方可以捕获网络中的正确Hello报文或者链路状态报文,然后构造IS-IS可以识别的攻击报文发送到设备。虽然设备可以通过认证信息识别出这些攻击报文并丢弃,但仍可能导致正确的报文因不能及时处理而被丢弃,影响网络稳定。
  • 安全策略介绍:

    • IS-IS认证是基于网络安全性的要求而实现的一种加密手段,通过在IS-IS报文中增加认证字段对报文进行加密。当本地设备接收到远端设备发送过来的IS-IS报文,如果发现认证密码不匹配,则将收到的报文进行丢弃,达到自我保护的目的。

image-20260901212506738

ISIS安全配置

  • 配置接口的认证,为接口VLANIF100设置HMAC‑SHA256认证密码Huawei@123,密钥ID为1。

    [HUAWEI] isis
    [HUAWEI‑isis‑1] network‑entity 01.0000.0000.0001.00
    [HUAWEI‑isis‑1] quit
    [HUAWEI] interface GigabitEthernet0/0/1
    [HUAWEI‑GigabitEthernet0/0/1] isis enable 1
    [HUAWEI‑GigabitEthernet0/0/1] isis authentication‑mode hmac‑sha256 key‑id 1 cipher Huawei@123
  • 设置区域认证模式:认证模式为HMAC‑SHA256,认证密码Huawei@123,密钥ID为1。

    [HUAWEI‑isis‑1] area‑authentication‑mode hmac‑sha256 key‑id 1 cipher Huawei@123
  • 设置路由域认证模式:认证模式为HMAC‑SHA256,认证密码Huawei@123,密钥ID为1。

    [HUAWEI‑isis‑1] domain‑authentication‑mode hmac‑sha256 key‑id 1 cipher Huawei@123

配置示例IE241211_2

image-20260901213015969

三种认证:

  • 接口认证
  • 区域认证(L1)
  • 路由域认证(L2)

image-20260901213920002

没有网络层头部,没有TTL,所以没有GTSM

(1)接口认证:

[R1]interface GigabitEthernet 0/0/1
[R1‑GigabitEthernet0/0/1]isis authentication‑mode md5 cipher Huawei@123

HELLO报文中就会携带认证字段去做身份校验,能否跟对方建立邻居关系的效果

image-20260901214242640

(2)区域认证:

因为 HELLO 报文中不穿插认证的 TLV 了,所以两端是否一致并不会影响邻居关系的建立 但是区域认证会把认证的 TLV 穿插到 L1 的 LSP(路由信息的报文中)、CSNP、PSNP。

[R1]isis 1
[R1-isis-1]area-authentication-mode md5 cipher Huawei@123

(3)路由域认证:

因为 HELLO 报文中不穿插认证的 TLV 了,所以两端是否一致并不会影响邻居关系的建立 但是路由域认证会把认证的 TLV 穿插到 L2 的 LSP(路由信息的报文中)、CSNP、PSNP。

[R1]isis 1
[R1-isis-1]domain-authentication-mode md5 ci Huawei@123

CPU策略限制isis报文上报CPU的速率:

[R2]cpu-de po isis
[R2-cpu-defend-policy-isis]packet-type isis rate-limit 100
[R2-cpu-defend-policy-isis]quit
[R2]cpu-defend-policy isis

BGP攻击行为介绍

  • BGP路由协议是运行在自治系统之间的路由协议,使用TCP协议作为传输协议,确保可靠的数据传输,是互联网中最常用的路由协议。在实现过程中,BGP路由协议存相关安全漏洞,影响网络的正常运行,如:
    • GTMS攻击:攻击者模拟真实的BGP协议对设备不断发送报文,导致设备因处理这些攻击报文而使系统异常繁忙,CPU占用率过高
    • 构造错误BGP协议报文:攻击者通过构造超长的AS_Path属性报文,对设备进行错误报文攻击。

image-20260901215311429

BGP安全策略防护

  • 针对BGP路由协议攻击行为,可以在设备上配置相关安全策略。
攻击类型 防护方法 原理
GTSM 攻击 BGP GTSM 特性 GTSM 机制通过 TTL 的检测来达到防止攻击的目的。配置 GTSM 功能,通过检测 IP 报文头中的 TTL 值是否在一个预先定义好的特定范围内来对路由器进行保护,增强系统的安全性。
五元组攻击 BGP MD5 认证 为了保证 BGP 协议免受攻击,BGP 邻居之间使用 TCP 的 MD5 认证来降低被攻击的可能性。
构造错误 BGP 协议报文 AS_Path 数量控制 BGP 接收路由时会检查 AS_Path 属性中的 AS 号是否超限。如果超限则丢弃路由,路由发布也会检查 AS_Path 属性中的 AS 号是否超限,如果超限,则不发布此路由,防止恶意构造超长 AS_Path 属性的错误报文对路由器进行报文攻击。
海量路由攻击 路由超限控制 BGP 路由表路由数量通常都很大,为了防止从对等体接收到大量路由而导致消耗过多系统资源,限定从所有邻居学来的路由总数,防止接收到大量路由而导致消耗过多系统内存而导致设备重启。

BGP安全配置

  • 修改BGP协议的CPCAR,如修改BGP协议上送速率为64kbps。

    [HUAWEI] cpu‑defend policy 1
    [HUAWEI‑cpu‑defend‑policy‑1] car packet‑type bgp cir 64
    [HUAWEI‑cpu‑defend‑policy‑1] quit
    [HUAWEI] cpu‑defend‑policy 1 global
    [HUAWEI] cpu‑defend‑policy 1
  • 配置AS_Path属性中AS号的最大个数,如设置AS_Path属性中AS号的最大个数为200。

    [HUAWEI] bgp 100
    [HUAWEI‑bgp] as‑path‑limit 200
  • 配置BGP GTSM功能,为对等体配置GTSM功能。

    [HUAWEI] bgp 100
    [HUAWEI‑bgp] peer 10.1.1.2 as‑number 200
    [HUAWEI‑bgp] peer 10.1.1.2 valid‑ttl‑hops 1
  • 配置Keychain认证,为对等体配置名为example的Keychain认证。

<HUAWEI> system‑view
[HUAWEI] keychain example mode absolute
[HUAWEI‑keychain‑example] key‑id 1
[HUAWEI‑keychain‑example‑keyid‑1] algorithm sha‑256
[HUAWEI‑keychain‑example‑keyid‑1] key‑string cipher Huawei@123
[HUAWEI‑keychain‑example‑keyid‑1] quit
[HUAWEI‑keychain‑example] quit
  • 检查加固结果。
<HUAWEI> display bgp peer verbose或display bgp ipv6 peer verbose

配置示例IE241211_3

image-20260901224721502

[R1]bgp 100 
[R1-bgp]peer 3.3.3.3 password cipher Huawei@123
[R3]bgp 100 
[R3-bgp]peer 1.1.1.1 pass ci Huawei@123

image-20260901225119258

BGP 支不支持认证 支持认证,但是 BGP 是基于 TCP 去工作的,TCP 179 端口交互的。 直接利用 TCP 的认证机制去做认证的。

OSPF 的认证,在 OSPF header 中,用 authentication 去存放

ISIS 的认证,在 Hello 这类报文中,单独 用 TLV 去存放。

[R1]bgp 100
[R1-bgp]as-path-limit ?
  INTEGER<1-2000>  The maximum number of AS numbers, default is 255
  <cr>             Please press ENTER to execute command 
[R1-bgp]as-path-limit 1 //设置为1,则只接受相邻AS的路由
##
# GTSM
#

[R1]bgp 100 
[R1-bgp]peer 3.3.3.3 valid-ttl-hops 1 //只跟1跳内的设备建立BGP邻居

范围值,接收时检查是否在范围:

(255 – valid-ttl-value + 1,255)

注意:一边有一边可以没有,也可以两边设置不一致

# 限制上送CPU的速率
[R1]cpu-defend policy bgp
[R1-cpu-defend-policy-bgp]packet-type bgp rate-limit 100 
[R1-cpu-defend-policy-bgp]quit  
[R1]cpu-defend-policy bgp
[R1]
<Huawei>reset bgp all  //重置BGP

BGP的报文

BGP对等体间通过以下5种报文进行交互,其中Keepalive报文为周期性发送,其余报文为触发式发送:

  • Open报文:用于建立BGP对等体连接。

  • Update报文:用于在对等体之间交换路由信息。

  • Notification报文:用于中断BGP连接。

  • Keepalive报文:用于保持BGP连接。

  • Route-refresh报文:用于在改变路由策略后请求对等体重新发送路由信息。只有支持路由刷新(Route-refresh)能力的BGP设备会发送和响应此报文。

BGP状态机

BGP对等体的交互过程中存在6种状态机:空闲(Idle)、连接(Connect)、活跃(Active)、Open报文已发送(OpenSent)、Open报文已确认(OpenConfirm)和连接已建立(Established)。在BGP对等体建立的过程中,通常可见的3个状态是:Idle、Active和Established。

image-20260902092038797

总结

OSPF安全防护:

以OSPF 举例,我们可以仿冒合法路由器跟你建立 OSPF 邻居关系,然后发来错误的路由,影响你的路由表。或者说我去发送有问题的 LSA,影响你的设备(你收到 LSA 之后需要进行计算呀,而你计算就要花费资源呀,我只要一直给你发送可以让你处理的 LSA,你就必须按照程序设计去计算,从而增大你的 CPU 利用率)

最基本的防御机制就是 OSPF 认证(ospf authentication)

  1. 区域下
  2. 接口下
ospf 1
 silent‑interface GigabitEthernet0/0/0  //让链接用户的端口发不包,也不建立任何OSPF邻居关系了
 area 0.0.0.0
  authentication‑mode md5 1 cipher Huawei@123

cpu‑defend policy ospf
 packet‑type ospf rate‑limit 100
#
cpu‑defend‑policy ospf
#
interface GigabitEthernet0/0/1
 ip address 192.168.2.1 255.255.255.0
 ospf authentication‑mode md5 1 cipher Huawei@321 //接口认证优先

其次 OSPF 有一个防御机制叫 GTSM 防护(这个 BGP 也支持)。

IS‑IS 安全防护:

  • 接口认证

  • 区域认证

  • 路由域认证

BGP安全防护:

  • 认证最重要
  • cpu-defend policy 防护数量
  • GTSM检查TTL

本文链接:https://www.orcy.net.cn/4417.html,转载请附上原文出处链接

暂无评论

发表评论

电子邮件地址不会被公开。 必填项已用*标注