• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

H3C S5830V2[S5820V2]系列以太网交换机 典型配置举例-Release22xx系列-6W100

目录

49-uRPF典型配置举例

本章节下载 49-uRPF典型配置举例  (110.23 KB)

docurl=/cn/Service/Document_Software/Document_Center/Switches/Catalog/S5800/S5830V2/Configure/Typical_Configuration_Example/H3C_S5830V2[S5820V2]-Release22xx-6W100/201403/819615_30005_0.htm

49-uRPF典型配置举例


1  uRPF典型配置举例

1.1  简介

本章介绍uRPF(Unicast Reverse Path Forwarding,单播反向路径转发)功能,该功能主要是用于防止基于源地址欺骗的网络攻击行为。

uRPF检查有严格(strict)型和松散(loose)型两种。

1. 严格型uRPF

不仅检查报文的源地址是否在FIB表中存在,而且检查报文的入接口与FIB表是否匹配。一般将严格型检查布置在ISP的用户端和ISP端之间。

2. 松散型uRPF

仅检查报文的源地址是否在FIB表中存在,而不再检查报文的入接口与FIB表是否匹配。一般将松散型检查布置在ISP-ISP端。另外,如果用户无法保证路由对称,可以使用松散型检查。

1.2  使用限制

当交换机的路由数超过该交换机可最大容纳的路由数一半时,uRPF功能将不能开启。

1.3  uRPF典型配置举例

1.3.1  适用产品和版本

表1 配置适用的产品与软件版本关系

产品

软件版本

S5830V2&S5820V2系列以太网交换机

Release 2208P01,Release 2210

 

1.3.2  组网需求

图1所示,ISP A和客户端分别与ISP B和ISP C相连,ISP B与ISP C相连。

现要求通过uRPF功能实现ISP B和ISP C之间允许源IP地址与FIB表相匹配的报文通过,ISP C和客户端之间允许源IP地址和入接口与FIB表都匹配的报文通过。

图1 uRPF典型配置组网图

 

1.3.3  配置步骤

# 配置严格型uRPF检查。

<Switch> system-view

[Switch] ip urpf strict

# 配置松散型uRPF检查。

<Switch> system-view

[Switch] ip urpf loose

1.3.4  验证配置

配置了严格型uRPF功能,通过display fib命令进行查看,源IP地址和入接口与FIB表都匹配的报文才可通过uRPF检查。

配置了松散型uRPF功能,通过display fib命令进行查看,源IP地址与FIB表相匹配的报文即可通过uRPF检查。

1.3.5  配置文件

#

 ip urpf strict

#

 ip urpf loose

#

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们