Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: configuración de RPF de unidifusión (en un enrutador)

En este ejemplo se muestra cómo ayudar a defender las interfaces de entrada contra ataques de denegación de servicio (DoS) y denegación de servicio distribuido (DDoS) configurando RPF de unidifusión en una interfaz perimetral del cliente para filtrar el tráfico entrante.

Requisitos

No se requiere ninguna configuración especial más allá de la inicialización del dispositivo.

Visión general

En este ejemplo, el dispositivo A utiliza OSPF para anunciar un prefijo para el vínculo que se conecta al dispositivo D. El dispositivo B tiene configurado un RPF de unidifusión. OSPF está habilitado en los vínculos entre el dispositivo B y el dispositivo C y los vínculos entre el dispositivo A y el dispositivo C, pero no en los vínculos entre el dispositivo A y el dispositivo B. Por lo tanto, el dispositivo B aprende acerca de la ruta al dispositivo D a través del dispositivo C.

Si se utiliza el filtrado de entrada en un entorno en el que se utiliza DHCP o BOOTP, debe asegurarse de que los paquetes con una dirección de origen de 0.0.0.0 y una dirección de destino de 255.255.255.255 puedan llegar al agente de retransmisión en los enrutadores cuando corresponda.

En este ejemplo también se incluye un filtro de error. Cuando un paquete no supera la comprobación RPF de unidifusión, se evalúa el filtro de error para determinar si el paquete debe aceptarse de todos modos. El filtro de error de este ejemplo permite que las interfaces del dispositivo B acepten paquetes del Protocolo de configuración dinámica de host (DHCP). El filtro acepta todos los paquetes con una dirección de origen de 0.0.0.0 y una dirección de destino de 255.255.255.255.

Topología

La figura 1 muestra la red de ejemplo.

Figura 1: Ejemplo de RPF de unidifusión Topoolgy Unicast RPF Sample Topoolgy

Configuración

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, a continuación, copie y pegue los comandos en la CLI en el nivel de [edit] jerarquía.

Dispositivo A

Dispositivo B

Dispositivo C

Dispositivo D

Dispositivo E

Configuración del dispositivo A

Procedimiento paso a paso

En el ejemplo siguiente es necesario navegar por varios niveles en la jerarquía de configuración. Para obtener información acerca de cómo navegar por la CLI, consulte Uso del editor de CLI en modo de configuración.

Para configurar el dispositivo A:

  1. Configure las interfaces.

  2. Configure OSPF.

  3. Configure la directiva de enrutamiento.

  4. Si ha terminado de configurar el dispositivo A, confirme la configuración.

Configuración del dispositivo B

Procedimiento paso a paso

En el ejemplo siguiente es necesario navegar por varios niveles en la jerarquía de configuración. Para obtener información acerca de cómo navegar por la CLI, consulte Uso del editor de CLI en modo de configuración.

Para configurar el dispositivo B:

  1. Configure las interfaces.

  2. Configure OSPF.

  3. Configure el RPF de unidifusión y aplique el filtro de error opcional.

  4. (Opcional) Configure el filtro de error que se evalúa si un paquete no supera la comprobación de RPF.

  5. (Opcional) Configure solo las rutas activas para que se tengan en cuenta en la comprobación del RPF.

    Este es el comportamiento predeterminado.

  6. Si ha terminado de configurar el dispositivo B, confirme la configuración.

Resultados

Confirme la configuración emitiendo los show firewallcomandos , show interfaces, show routing-optionsshow protocols, y .show policy-options Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

Dispositivo A

Dispositivo B

Ingrese las configuraciones en los dispositivos C, D y E, como se muestra en Configuración rápida de la CLI.

Verificación

Confirme que la configuración funciona correctamente.

Confirmar que el FPR de unidifusión esté habilitado

Propósito

Asegúrese de que las interfaces del dispositivo B tengan habilitado el RPF de unidifusión.

Acción

Significado

El indicador uRPF confirma que el FPR de unidifusión está habilitado en esta interfaz.

Confirmar que las direcciones de origen están bloqueadas

Propósito

Use el comando para asegurarse de que el dispositivo B bloquea el ping tráfico de direcciones de origen inesperadas.

Acción

Desde el dispositivo A, haga ping a las interfaces del dispositivo B, utilizando 10.0.0.17 como dirección de origen.

Significado

Como era de esperar, se produce un error en la operación de ping.

Confirme que las direcciones de origen estén desbloqueadas

Propósito

Utilice el comando para asegurarse de que el dispositivo B no bloquea el ping tráfico cuando la comprobación RPF está desactivada.

Acción

  1. Desactive la comprobación RPF en una de las interfaces.

  2. Vuelva a ejecutar la operación de ping.

Significado

Como era de esperar, la operación de ping se realiza correctamente.