所选语种没有对应资源,请选择:

本站点使用Cookies,继续浏览表示您同意我们使用Cookies。Cookies和隐私政策>

提示

尊敬的用户,您的IE浏览器版本过低,为获取更好的浏览体验,请升级您的IE浏览器。

升级

NE20E-S2 V800R010C10SPC500 配置指南 - IP业务 01

本文档是NE20E-S2 V800R010C10SPC500 配置指南 - IP业务
评分并提供意见反馈 :
华为采用机器翻译与人工审校相结合的方式将此文档翻译成不同语言,希望能帮助您更容易理解此文档的内容。 请注意:即使是最好的机器翻译,其准确度也不及专业翻译人员的水平。 华为对于翻译的准确性不承担任何责任,并建议您参考英文文档(已提供链接)。
配置IPv4协议栈安全

配置IPv4协议栈安全

通过控制对带路由选项IP报文的处理和ICMP报文的接收或发送,可以防止针对带路由选项IP报文和ICMP报文的安全攻击。

应用环境

IP报文中与路由相关的选项可用于网络路径的故障诊断和特殊业务的临时传送。恶意攻击者利用这种报文刺探网络结构获取网络信息,并发动相应的攻击。所以配置对带路由选项IP报文进行处理,防止针对这种报文的安全攻击。

网络攻击者会利用各种报文进行扫描探测,设备会对此类报文回应相应的ICMP报文。此时攻击者就会利用这些ICMP报文获得网络信息,进而对网络进行攻击。同时网络攻击者还可以利用ICMP报文影响设备正常的报文发送,阻碍设备提供正常服务。所以通过控制ICMP报文的发送或接收,可以有效的防止针对ICMP报文的安全攻击。

前置任务

在配置IPv4协议栈安全之前,需完成以下任务:

  • 配置接口的链路层协议参数,使接口的链路协议状态为Up

配置流程

以下配置任务(不含检查配置结果),根据应用环境选择其中一项或几项进行配置。

控制对选项报文的处理

通过控制对IP报文中路由选项的处理,可以防止针对这种报文的攻击。

背景信息

IP报文可以携带路由选项:
  • 路由告警选项

  • 路由记录选项

  • 源路由选项

  • 时间戳选项

通常情况下这些选项用于网络路径的故障诊断和特殊业务的临时传送。但是这些选项可能被网络攻击者利用,探测网络结构并发动攻击。所以需要利用命令行控制系统是否处理这些带路由选项的IP报文。

缺省情况下,设备处理带路由选项的IP报文。当为了防止针对这种报文的攻击时,可以通过以下配置,去使能系统对带路由选项IP报文的处理。

操作步骤

  1. 执行命令system-view,进入系统视图。
  2. 请根据不同的路由选项进行如下配置:

    • 执行命令undo ip option route-alert enable,去使能系统对路由告警选项的处理。

    • 执行命令undo ip option route-record enable,去使能系统对路由记录选项的处理。

    • 执行命令undo ip option source-route enable,去使能系统对源路由选项的处理。

    • 执行命令undo ip option time-stamp enable,去使能系统对时间戳选项的处理。

  3. 执行命令commit,提交配置。

配置ICMP报文防御功能

通过控制ICMP报文发送或接收、限制ICMP报文上传速度、丢弃攻击报文等方法可以防止针对ICMP报文的攻击。

背景信息

在网络流量较大时,例如,频繁的出现主机不可达、端口不可达的现象,则设备会接收大量的ICMP报文,这样会增加网络的负担,明显降低设备的性能。同时大部分攻击者也是利用ICMP报文的各种功能达到攻击的目的,例如,大量发送TTL=1的报文、大量发送带选项的报文、目的地址为广播地址的ICMP报文等。

为了减轻设备处理ICMP报文的压力以及攻击者针对ICMP报文的攻击,可以通过以下配置,实现对ICMP攻击报文的防御。

操作步骤

  • 系统视图下控制ICMP报文发送和接收

    1. 执行命令system-view,进入系统视图。

    2. 执行命令undo icmp receiveundo icmp send,去使能系统接收或发送ICMP报文功能。

    3. 执行命令commit,提交配置。

  • Loopback接口视图下控制ICMP端口不可达或超时报文的源IP地址。

    1. 执行命令system-view,进入系统视图。

    2. 执行命令interface loopback loopback-number

      ,进入Loopback接口视图。
    3. 执行命令ip icmp { ttl-exceeded | port-unreachable } source-address,指定ICMP端口不可达或超时报文的源IP地址。

    4. 执行命令commit,提交配置。

设置重组队列的超时时间

为了提高路由设备的性能,防止攻击,适当设置重组超时时间,可以使长时间等待重组完成的重组队列及时被老化。

操作步骤

  1. 执行命令system-view,进入系统视图。
  2. 执行命令ipv4 reassembling timeout time,设置IPv4分片报文的重组超时时间。

    参数time的取值范围是5~120秒,推荐使用缺省值30秒。

  3. (可选)执行命令reset ip reassembly,初始化分片重组数据。

配置IP源地址检查功能

为了提高路由设备的安全性,防止攻击,可以设置IP源地址检查功能。

应用场景

缺省情况下,接口不对接收的报文进行源地址合法性检查,这是因为存在使用广播地址或者组播地址作为源地址的实际业务场景。但是黑客可能使用广播地址或组播地址进行网络攻击,对于这类攻击报文,用户可以通过使能IP源地址检查功能,将非法报文过滤掉,从而保障设备的安全性。

操作步骤

  1. 执行命令system-view,进入系统视图。
  2. 执行命令interface interface-type interface-number,进入接口视图。
  3. 执行命令ip verify source-address,设置接口对接收到的报文进行源地址合法性检查,非法源地址的报文将被丢弃。

检查配置结果

可以查看IPv4协议栈安全的配置信息。

前提条件

已经完成IPv4协议栈安全的所有配置。

操作步骤

  • 使用display icmp statistics [ interface interface-type interface-num ]命令查看ICMP流量统计信息。
  • 使用display ip statistics命令查看IP流量统计信息。

任务示例

执行命令display icmp statistics,可以查看ICMP流量统计信息。

<HUAWEI> display icmp statistics
Input:  bad format      0          bad checksum              0   
        echo                 0          destination unreachable   0   
        source quench        0          redirects                 0   
        echo reply           0          parameter problem         0   
        timestamp request    0          information request       0   
        mask requests        0          mask replies              0   
        time exceeded        0          timestamp reply           0   
        Mping request        0          Mping reply               0   
Output: echo                 0          destination unreachable   132360   
        source quench        0          redirects                 0   
        echo reply           0          parameter problem         0   
        timestamp request    0          information reply         0   
        mask requests        0          mask replies              0   
        time exceeded        0          timestamp reply           0
        Mping request        0          Mping reply               0   

执行命令display ip statistics,可以查看IP流量统计信息。

<HUAWEI> display ip statistics
Input:        sum                2209077    local           528839    
              bad protocol       1150       bad format      0         
              bad checksum       43379      bad options     0         
              discard srr        0          discard rr      0         
              discard ra         0          discard ts      0         
              TTL exceeded       0         
Output:       forwarding         0          local           0         
              dropped            0          no route        0         
Fragment:     input              0          output          0         
              dropped            0          fragmented      0         
              couldn't fragment  0         
Reassembling: sum                0          timeouts        0
翻译
下载文档
更新时间:2018-12-29

文档编号:EDOC1100057893

浏览量:1580

下载量:11

平均得分:
本文档适用于这些产品
相关版本
相关文档
Share
上一页 下一页