• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

09-安全配置指导

目录

20-ND攻击防御配置

本章节下载 20-ND攻击防御配置  (205.53 KB)

docurl=/cn/Service/Document_Software/Document_Center/Home/Switches/00-Public/Configure/Operation_Manual/H3C_S6520X-SI_S6520-SI_S5000-EI_CG-R111x-6W101/09/201908/1219194_30005_0.htm

20-ND攻击防御配置


1 ND攻击防御

1.1  ND攻击防御简介

ND协议功能强大,但是却没有任何安全机制,容易被攻击者利用。图1-1所示,当Device作为接入设备时,攻击者Host B可以仿冒其他用户、仿冒网关发送伪造的ND报文,对网络进行攻击:

·            如果攻击者仿冒其他用户的IPv6地址发送NS/NA/RS报文,将会改写网关或者其他用户的ND表项,导致被仿冒用户的报文错误的发送到攻击者的终端上。

·            如果攻击者仿冒网关发送RA报文,会导致其他用户的IPv6配置参数错误和ND表项被改写。

图1-1 ND攻击示意图

 

伪造的ND报文具有如下特点:

·            伪造的ND报文中源MAC地址和源链路层选项地址中的MAC地址不一致。

·            伪造的ND报文中源IPv6地址和源MAC地址的映射关系不是合法用户真实的映射关系。

根据上述攻击报文的特点,设备开发了多种功能对ND攻击进行检测,可以有效地防范ND攻击带来的危害。

1.2  ND攻击防御配置任务简介

如下所有配置均为可选,请根据实际情况选择配置。

·            开启ND协议报文源MAC地址一致性检查功能

·            配置ND Detection功能

·            配置RA Guard功能

1.3  开启ND协议报文源MAC地址一致性检查功能

1. 功能简介

ND协议报文源MAC地址一致性检查功能主要应用于网关设备上,防御ND报文中的源MAC地址和以太网数据帧首部中的源MAC地址不同的ND攻击。

开启本特性后,网关设备会对接收的ND协议报文进行检查。如果ND报文中的源MAC地址和以太网数据帧首部中的源MAC地址不一致,则认为是攻击报文,将其丢弃;否则,继续进行ND学习。

若开启ND日志信息功能,当用户ND报文中的源MAC地址和以太网数据帧首部中的源MAC地址不同时,会有相关的日志信息输出。设备生成的ND日志信息会交给信息中心模块处理,信息中心模块的配置将决定日志信息的发送规则和发送方向。关于信息中心的详细描述请参见“网络管理和监控配置指导”中的“信息中心”。

2. 配置步骤

(1)       进入系统视图。

system-view

(2)       开启ND协议报文源MAC地址一致性检查功能。

ipv6 nd mac-check enable

缺省情况下,ND协议报文源MAC地址一致性检查功能处于关闭状态。

(3)       (可选)开启ND日志信息功能。

ipv6 nd check log enable

缺省情况下,ND日志信息功能处于关闭状态。

为了防止设备输出过多的ND日志信息,一般情况下建议不要开启此功能。

1.4  配置ND Detection功能

1.4.1  功能简介

ND Detection功能主要应用于接入设备上,检查用户的合法性。对于合法用户的ND报文进行正常转发,否则直接丢弃,从而防止仿冒用户、仿冒网关的攻击,具体包括以下几个功能:

·            用户合法性检查;

·            ND Detection支持VSI;

·            ND Detection日志功能。

ND Detection功能将接入设备上的接口分为两种:ND信任接口、ND非信任接口。

·            对于ND信任接口,不进行用户合法性检查;

·            对于ND非信任接口,如果收到RA和RR消息,则认为是非法报文直接丢弃,如果收到其它类型的ND报文,则需要进行用户合法性检查,以防止仿冒用户的攻击。

用户合法性检查是根据ND报文中源IPv6地址和源MAC地址,检查用户是否是报文收到接口所属VLAN上的合法用户,包括IPv6 Source Guard静态绑定表项、ND Snooping表项和DHCPv6 Snooping安全表项的检查。只要能查询到表项,就认为该ND报文合法,进行转发。如果没有匹配的表项,则认为是非法报文,直接丢弃。

IPv6 Source Guard静态绑定表项通过ipv6 source binding命令生成,详细介绍请参见“安全配置指导”中的“IP Source Guard”。DHCPv6 Snooping安全表项通过DHCPv6 Snooping功能自动生成,详细介绍请参见“三层技术-IP业务配置指导”中的“DHCPv6 Snooping”。ND Snooping表项通过ND Snooping功能自动生成,详细介绍请参见“三层技术-IP业务配置指导”中的“IPv6基础”。

1.4.2  配置限制和指导

·            配置ND Detection功能时,必须至少配置IPv6 Source Guard静态绑定表项、DHCPv6 Snooping功能和ND Snooping功能三者之一,否则所有从ND非信任接口收到的ND报文都将被丢弃。

·            在与ND Detection功能配合时,IPv6 Source Guard绑定表项中必须指定VLAN参数,且该VLAN为配置ND Detection功能的VLAN,否则ND报文将无法通过接口的IPv6 Source Guard静态绑定表项的检查。

1.4.3  配置步骤

(1)       进入系统视图。

system-view

(2)       进入VLAN视图。

vlan vlan-id

(3)       开启ND Detection功能。

ipv6 nd detection enable

缺省情况下,ND Detection功能处于关闭状态。即不进行用户合法性检查。

(4)       (可选)将不需要进行用户合法性检查的接口配置为ND信任接口。

a.   退回系统视图。

quit

b.   进入接口视图。

interface interface-type interface-number

c.   将不需要进行用户合法性检查的接口配置为ND信任接口。

ipv6 nd detection trust

缺省情况下,接口为ND非信任接口。

1.4.4  ND Detection支持VSI

1. 功能简介

在VXLAN组网中,用户可以在VTEP设备上的VSI内配置用户合法性检查。与VLAN内不同的是,在VLAN内,这项检查针对的是ND非信接口,而在VSI内,这项检查针对的是ND非信任AC。在VXLAN中,与VSI关联的以太网服务实例统称为AC(Attachment Circuit,接入电路),详细介绍请参见“VXLAN”。

VSI内的用户合法性检查所依赖的安全表项和检查过程与VLAN环境下的相同。

2. 配置步骤

(1)       进入系统视图。

system-view

(2)       进入VSI视图。

vsi vsi-name

(3)       开启ND Detection功能。

ipv6 nd detection enable

缺省情况下,ND Detection功能处于关闭状态。即不进行用户合法性检查。

(4)       (可选)配置ND Detection信任AC。

a.   退回系统视图。

quit

b.   进入接口视图。

interface interface-type interface-number

c.   进入以太网服务实例视图。

service-instance instance-id

d.   将不需要进行用户合法性检查的接口配置为ND信任接口。

ipv6 nd detection trust

缺省情况下,接口为ND非信任接口。

1.4.5  ND Detection功能显示和维护

在完成上述配置后,在任意视图下执行display命令可以显示配置后ND Detection的运行情况,通过查看显示信息验证配置的效果。

在用户视图下,用户可以执行reset命令清除ND Detection的统计信息。

表1-1 ND Detection功能显示和维护

操作

命令

显示ND Detection丢弃报文的统计信息

display ipv6 nd detection statistics [ interface interface-type interface-number [ service-instance instance-id ] ]

清除ND Detection的统计信息

reset ipv6 nd detection statistics [ interface interface-type interface-number [ service-instance instance-id ] ]

 

1.4.6  ND Detection功能典型配置举例

1. 组网需求

用户Host A和Host B通过DeviceB接入网关Device A。用户Host A的IPv6地址是10::5/64,MAC地址是0001-0203-0405。用户Host B的IPv6地址是10::6/64,MAC地址是0001-0203-0607。

要求:在Device B上配置ND Detection功能对用户的合法性进行检查,保证合法用户的报文可以被正常转发,非法用户的报文被丢弃。

2. 组网图

图1-2 配置ND Detection组网图

3. 配置步骤

(1)       配置Device A

# 创建VLAN 10。

<DeviceA> system-view

[DeviceA] vlan 10

[DeviceA-vlan10] quit

# 配置接口Ten-GigabitEthernet1/0/3允许VLAN 10的报文通过。

[DeviceA] interface ten-gigabitethernet 1/0/3

[DeviceA-Ten-GigabitEthernet1/0/3] port link-type trunk

[DeviceA-Ten-GigabitEthernet1/0/3] port trunk permit vlan 10

[DeviceA-Ten-GigabitEthernet1/0/3] quit

# 配置VLAN接口10的IPv6地址。

[DeviceA] interface vlan-interface 10

[DeviceA-Vlan-interface10] ipv6 address 10::1/64

[DeviceA-Vlan-interface10] quit

(2)       配置Device B

# 创建VLAN 10。

<DeviceB> system-view

[DeviceB] vlan 10

[DeviceB-vlan10] quit

# 配置接口Ten-GigabitEthernet1/0/1~Ten-GigabitEthernet1/0/3允许VLAN 10的报文通过。

[DeviceB] interface ten-gigabitethernet 1/0/1

[DeviceB-Ten-GigabitEthernet1/0/1] port link-type access

[DeviceB-Ten-GigabitEthernet1/0/1] port access vlan 10

[DeviceB-Ten-GigabitEthernet1/0/1] quit

[DeviceB] interface ten-gigabitethernet 1/0/2

[DeviceB-Ten-GigabitEthernet1/0/2] port link-type access

[DeviceB-Ten-GigabitEthernet1/0/2] port access vlan 10

[DeviceB-Ten-GigabitEthernet1/0/2] quit

[DeviceB] interface ten-gigabitethernet 1/0/3

[DeviceB-Ten-GigabitEthernet1/0/3] port link-type trunk

[DeviceB-Ten-GigabitEthernet1/0/3] port trunk permit vlan 10

[DeviceB-Ten-GigabitEthernet1/0/3] quit

# 开启ND Detection功能。

[DeviceB] vlan 10

[DeviceB-vlan10] ipv6 nd detection enable

# 开启ND Snooping表项获取功能,通过ND报文的源地址(包括全球单播地址和链路本地地址)生成ND Snooping表项。

[DeviceB-vlan10] ipv6 nd snooping enable global

[DeviceB-vlan10] ipv6 nd snooping enable link-local

[DeviceB-vlan10] quit

# 将上行接口Ten-GigabitEthernet1/0/3配置为ND信任接口,下行接口Ten-GigabitEthernet1/0/1和Ten-GigabitEthernet1/0/2采用缺省配置,即为ND非信任接口。

[DeviceB] interface ten-gigabitethernet 1/0/3

[DeviceB-Ten-GigabitEthernet1/0/3] ipv6 nd detection trust

4. 验证配置

完成上述配置后,对于接口Ten-GigabitEthernet1/0/1和Ten-GigabitEthernet1/0/2收到的ND报文,基于ND Snooping安全表项进行检查。

1.5  配置RA Guard功能

1.5.1  功能简介

RA Guard功能用来在二层接入设备上防范路由通告报文(RA报文)欺骗攻击。

二层接入设备收到目的MAC地址为单播或组播地址的RA报文后,RA Guard功能按照如下方式处理RA报文:

·            如果接收RA报文的接口配置了接口角色,则通过系统根据接口角色来选择转发还是丢弃该报文:

¡  若接口角色为路由器,则直接转发RA报文;

¡  若接口角色为用户,则直接丢弃RA报文。

·            如果接收RA报文的接口没有配置接口角色,则该报文继续匹配该接口属VLAN内的RA Guard策略:

¡  若RA Guard策略中未配置任何匹配规则,则应用该策略的接口直接转发RA报文;

¡  若RA Guard策略中配置了匹配规则,则RA报文需匹配策略下所有规则成功才会被转发;否则,该报文即被丢弃。

1.5.2  配置接口角色

1. 配置限制和指导

可根据接口在组网中的位置来配置接口的角色。如果确认接口连接的是用户主机,则配置接口角色为用户角色(host);如果确定接口连接的是路由器,则配置接口角色为路由器角色(router)。

2. 配置步骤

(1)       进入系统视图。

system-view

(2)       进入接口视图。

¡  进入二层以太网接口视图

interface interface-type interface-number

¡  进入二层聚合接口视图

interface bridge-aggregation interface-number

(3)       配置接口角色。

ipv6 nd raguard role { host | router }

缺省情况下,未配置接口角色。

1.5.3  配置及应用RA Guard策略

1. 功能简介

对于下面两种情况,可通过配置RA Guard策略对RA报文按规则匹配条件进行过滤:

·            不能判断接口连接的设备/终端类型,即不能通过配置接口角色来选择丢弃还是转发RA报文;

·            确认接口连接的是路由器,但用户不希望直接转发RA报文而是进行过滤。

2. 配置步骤

(1)       进入系统视图。

system-view

(2)       创建RA Guard策略,并进入RA Guard策略视图。

ipv6 nd raguard policy policy-name

(3)       配置RA Guard策略。请至少选择其中一项进行配置。

¡  配置ACL匹配规则。

if-match acl { ipv6-acl-number | name ipv6-acl-name }

¡  配置前缀匹配规则。

if-match prefix acl { ipv6-acl-number | name ipv6-acl-name }

¡  配置路由最高优先级匹配规则。

if-match router-preference maximum { high | low | medium }

¡  配置被管理地址标志位匹配规则。

if-match autoconfig managed-address-flag { off | on }

¡  配置其他信息配置标志位匹配规则。

if-match autoconfig other-flag { off | on }

¡  配置RA报文内跳数最大值或最小值匹配规则。

if-match hop-limit { maximum | minimum } limit

缺省情况下,未配置RA Guard策略。

(4)       退回系统视图。

quit

(5)       进入VLAN视图。

vlan vlan-number

(6)       应用RA Guard策略。

ipv6 nd raguard apply policy [ policy-name ]

缺省情况下,未应用RA Guard策略。

1.5.4  配置RA Guard日志功能

1. 功能简介

RA Guard日志可以方便管理员定位问题和解决问题,对处理RA报文的信息进行的记录。开启RA Guard日志功能后,设备在检测到非法RA报文时将生成检测日志,日志内容包括:受到攻击的接口名称、RA报文的源IP地址和丢弃的RA报文总数。

设备生成的RA Guard日志信息会交给信息中心模块处理,信息中心模块的配置将决定日志信息的发送规则和发送方向。关于信息中心的详细描述请参见“网络管理和监控配置指导”中的“信息中心”。

2. 配置步骤

(1)       进入系统视图。

system-view

(2)       开启RA Guard日志功能。

ipv6 nd raguard log enable

缺省情况下,RA Guard日志功能处于关闭状态。

1.5.5  RA Guard功能显示和维护

在完成上述配置后,在任意视图下执行display命令可以显示RA Guard策略的信息。

表1-2 RA Guard 功能显示和维护

操作

命令

显示已创建的RA Guard策略信息

display ipv6 nd raguard policy [ policy-name ]

显示RA Guard的报文统计信息

display ipv6 nd raguard statistics [ interface interface-type interface-number ]

清除RA Guard的报文统计信息

reset ipv6 nd raguard statistics [ interface interface-type interface-number ]

 

1.5.6  RA Guard功能典型配置举例

1. 组网需求

图1-3所示,在Device B上通过接口Ten-GigabitEthernet1/0/1和Ten-GigabitEthernet1/0/2分别连接主机Host和Device C,通过接口Ten-GigabitEthernet1/0/3连接Device A。接口Ten-GigabitEthernet1/0/1、Ten-GigabitEthernet1/0/2和Ten-GigabitEthernet1/0/3都属于VLAN 10。

为防范路由通告报文(RA报文)欺骗攻击,可在Device B上配置RA Guard策略规则,并在VLAN 10下应用该策略规则:

·            接口Ten-GigabitEthernet1/0/2连接的是未知设备,用户希望该接口对RA报文按RA Guard策略规则进行匹配过滤;

·            接口Ten-GigabitEthernet1/0/1连接的是用户,用户希望该接口完全过滤RA报文将其直接丢弃;

·            接口Ten-GigabitEthernet1/0/3连接的是Device A,用户希望该接口完全信任RA报文将其直接转发。

2. 组网图

图1-3 RA Guard功能组网图

3. 配置步骤

# 在Device B上创建RA Guard策略policy1,并配置匹配规则。匹配最高路由优先级为高,被管理地址标志位置为1、其他信息配置标志位置为1、跳数最小值为100且最大值为120的RA报文。

<DeviceB> system-view

[DeviceB] ipv6 nd raguard policy policy1

[DeviceB-raguard-policy-policy1] if-match router-preference maximum high

[DeviceB-raguard-policy-policy1] if-match autoconfig managed-address-flag on

[DeviceB-raguard-policy-policy1] if-match autoconfig other-flag on

[DeviceB-raguard-policy-policy1] if-match hop-limit maximum 120

[DeviceB-raguard-policy-policy1] if-match hop-limit minimum 100

[DeviceB-raguard-policy-policy1] quit

# 配置接口Ten-GigabitEthernet1/0/1~Ten-GigabitEthernet1/0/3允许VLAN 10的报文通过,并在VLAN 10下应用RA Guard策略。

[DeviceB] interface ten-gigabitethernet 1/0/1

[DeviceB-Ten-GigabitEthernet1/0/1] port link-type access

[DeviceB-Ten-GigabitEthernet1/0/1] port access vlan 10

[DeviceB-Ten-GigabitEthernet1/0/1] quit

[DeviceB] interface ten-gigabitethernet 1/0/2

[DeviceB-Ten-GigabitEthernet1/0/2] port link-type access

[DeviceB-Ten-GigabitEthernet1/0/2] port access vlan 10

[DeviceB-Ten-GigabitEthernet1/0/2] quit

[DeviceB] interface ten-gigabitethernet 1/0/3

[DeviceB-Ten-GigabitEthernet1/0/3] port link-type trunk

[DeviceB-Ten-GigabitEthernet1/0/3] port trunk permit vlan 10

[DeviceB-Ten-GigabitEthernet1/0/3] quit

[DeviceB] vlan 10

[DeviceB-vlan10] ipv6 nd raguard apply policy policy1

[DeviceB-vlan10] quit

# 配置接口Ten-GigabitEthernet1/0/1为用户角色。

[DeviceB] interface ten-gigabitethernet 1/0/1

[DeviceB-Ten-GigabitEthernet1/0/1] ipv6 nd raguard role host

[DeviceB-Ten-GigabitEthernet1/0/1] quit

# 配置接口Ten-GigabitEthernet1/0/3为路由器角色。

[DeviceB] interface ten-gigabitethernet 1/0/3

[DeviceB-Ten-GigabitEthernet1/0/3] ipv6 nd raguard role router

[DeviceB-Ten-GigabitEthernet1/0/3] quit

4. 验证配置

完成上述配置后:

·            从接口Ten-GigabitEthernet1/0/2收到的RA报文,会匹配RA Guard策略policy1:

¡  如果匹配失败则丢弃;

¡  如果匹配成功,报文会被转发到VLAN 10下其他接口。

·            从接口Ten-GigabitEthernet1/0/1收到的RA报文,不会匹配RA Guard策略policy1,RA报文都被直接丢弃。

·            对于接口Ten-GigabitEthernet1/0/3收到的RA报文,不会和策略policy1下的规则进行匹配,RA报文都直接被转发,在同一VLAN的其他接口也会收到此RA报文。

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们