帮助我们改善您的体验。

让我们了解您的想法。

您是否能抽出两分钟的时间完成一份问卷调查?

close
keyboard_arrow_left
list Table of Contents
keyboard_arrow_right

机器翻译对您有帮助吗?

starstarstarstarstar
Go to English page
免责声明:

我们将使用第三方机器翻译软件翻译本页面。瞻博网络虽已做出相当大的努力提供高质量译文,但无法保证其准确性。如果对译文信息的准确性有任何疑问,请参阅英文版本. 可下载的 PDF 仅提供英文版.

了解如何将数据包转发到丢弃接口

date_range 18-Jan-25

丢弃 (dsc) 接口是一个虚拟接口,可以在收到转发的数据包时以静默方式丢弃这些数据包(不发送 ICMP 消息)。它在拒绝服务 (DoS) 攻击的情况下很有用。知道目标 IP 地址后,您可以配置一个策略,以将该接口上收到的所有数据包转发到丢弃接口,在那里这些数据包将被丢弃。同样,以静默方式丢弃关联转发表中没有有效路由的数据包可以防止设备成为分布式拒绝服务 (DDoS) 反射器,其中欺骗性的源 IP 地址用于触发来自设备的大量 ICMP 错误消息。

dsc只能在给定物理接口的第 0 单元上配置接口,并且每个设备仅支持一个dsc实例。

例如,如果要执行诸如记录丢弃之类的操作以更好地了解攻击的性质,请配置输入筛选器。

content_copy zoom_out_map
[edit interfaces interface-name]
dsc {
    unit 0 {
        family inet {
            filter {
                output filter-name;
            }
        }
    }
}

您可以配置输入策略以将 BGP 社区与丢弃接口相关联。要配置输入策略以将社区与丢弃接口相关联,请执行以下操作:

content_copy zoom_out_map
[edit]
policy-options {
    community community-name members [ community-id ];
    policy-statement statement-name {
        term term-name {
            from community community-name;
            then {
                next-hop address; # Remote end of the point-to-point interface
                accept;
            }
        }
    }
}

配置输出策略以在注入网络的路由上设置社区:

content_copy zoom_out_map
[edit]
policy-options {
    policy-statement statement-name {
        term term-name {
            from prefix-list name;
            then community (set | add | delete) community-name;
        }
    }
}
external-footer-nav