28-ND攻击防御配置
本章节下载: 28-ND攻击防御配置 (180.38 KB)
ND协议功能强大,但是却没有任何安全机制,容易被攻击者利用。如图1-1所示,当Device作为接入设备时,攻击者Host B可以仿冒其他用户、仿冒网关发送伪造的ND报文,对网络进行攻击:
· 如果攻击者仿冒其他用户的IPv6地址发送NS/NA/RS报文,将会改写网关或者其他用户的ND表项,导致被仿冒用户的报文错误的发送到攻击者的终端上。
· 如果攻击者仿冒网关发送RA报文,会导致其他用户的IPv6配置参数错误和ND表项被改写。
图1-1 ND攻击示意图
伪造的ND报文具有如下特点:
· 伪造的ND报文中源MAC地址和源链路层选项地址中的MAC地址不一致。
· 伪造的ND报文中源IPv6地址和源MAC地址的映射关系不是合法用户真实的映射关系。
根据上述攻击报文的特点,设备开发了多种功能对ND攻击进行检测,可以有效地防范ND攻击带来的危害。
本特性的支持情况与设备型号有关,请以设备的实际情况为准。
| 
   型号  | 
  
   说明  | 
 
| 
   MSR610  | 
  
   不支持  | 
 
| 
   MSR810、MSR810-W、MSR810-W-DB、MSR810-LM、MSR810-W-LM、MSR810-10-PoE、MSR810-LM-HK、MSR810-W-LM-HK、MSR810-LM-CNDE-SJK、MSR810-CNDE-SJK、MSR810-EI、MSR810-LM-EA、MSR810-LM-EI  | 
  
   支持  | 
 
| 
   MSR810-LMS、MSR810-LUS  | 
  
   支持  | 
 
| 
   MSR810-SI、MSR810-LM-SI  | 
  
   支持  | 
 
| 
   MSR810-LMS-EA、MSR810-LME  | 
  
   支持  | 
 
| 
   MSR1004S-5G、MSR1004S-5G-CN  | 
  
   支持  | 
 
| 
   MSR1104S-W、MSR1104S-W-CAT6、MSR1104S-5G-CN、MSR1104S-W-5G-CN、MSR1104S-W-5GGL  | 
  
   支持  | 
 
| 
   MSR2600-6-X1、MSR2600-15-X1、MSR2600-15-X1-T  | 
  
   支持  | 
 
| 
   MSR2600-10-X1  | 
  
   支持  | 
 
| 
   MSR2630-G-X1  | 
  
   支持  | 
 
| 
   MSR2630  | 
  
   支持  | 
 
| 
   MSR3600-28、MSR3600-51  | 
  
   支持  | 
 
| 
   MSR3600-28-SI、MSR3600-51-SI  | 
  
   支持  | 
 
| 
   MSR3600-28-X1、MSR3600-28-X1-DP、MSR3600-51-X1、MSR3600-51-X1-DP  | 
  
   支持  | 
 
| 
   MSR3600-28-G-DP、MSR3600-51-G-DP  | 
  
   支持  | 
 
| 
   MSR3600-28-G-X1-DP、MSR3600-51-G-X1-DP  | 
  
   支持  | 
 
| 
   MSR3610-I-DP、MSR3610-IE-DP、MSR3610-IE-ES、MSR3610-IE-EAD、MSR-EAD-AK770、MSR3610-I-IG、MSR3610-IE-IG  | 
  
   支持  | 
 
| 
   MSR-iMC  | 
  
   支持  | 
 
| 
   MSR3610-X1、MSR3610-X1-DP、MSR3610-X1-DC、MSR3610-X1-DP-DC、MSR3620-X1、MSR3640-X1  | 
  
   支持  | 
 
| 
   MSR3610、MSR3620、MSR3620-DP、MSR3640、MSR3660  | 
  
   支持  | 
 
| 
   MSR3610-G、MSR3620-G  | 
  
   支持  | 
 
| 
   MSR3640-X1-HI  | 
  
   支持  | 
| 
    型号  | 
   
    说明  | 
 
| 
   MSR810-W-WiNet、MSR810-LM-WiNet  | 
  
   支持  | 
 
| 
   MSR830-4LM-WiNet  | 
  
   支持  | 
 
| 
   MSR830-5BEI-WiNet、MSR830-6EI-WiNet、MSR830-10BEI-WiNet  | 
  
   支持  | 
 
| 
   MSR830-6BHI-WiNet、MSR830-10BHI-WiNet  | 
  
   支持  | 
 
| 
   MSR2600-6-WiNet  | 
  
   支持  | 
 
| 
   MSR2600-10-X1-WiNet  | 
  
   支持  | 
 
| 
   MSR2630-WiNet  | 
  
   支持  | 
 
| 
   MSR3600-28-WiNet  | 
  
   支持  | 
 
| 
   MSR3610-X1-WiNet  | 
  
   支持  | 
 
| 
   MSR3620-X1-WiNet  | 
  
   支持  | 
 
| 
   MSR3610-WiNet、MSR3620-10-WiNet、MSR3620-DP-WiNet、MSR3620-WiNet、MSR3660-WiNet  | 
  
   支持  | 
| 
    型号  | 
   
    说明  | 
 
| 
   MSR860-6EI-XS  | 
  
   支持  | 
 
| 
   MSR860-6HI-XS  | 
  
   支持  | 
 
| 
   MSR2630-XS  | 
  
   支持  | 
 
| 
   MSR3600-28-XS  | 
  
   支持  | 
 
| 
   MSR3610-XS  | 
  
   支持  | 
 
| 
   MSR3620-XS  | 
  
   支持  | 
 
| 
   MSR3610-I-XS  | 
  
   支持  | 
 
| 
   MSR3610-IE-XS  | 
  
   支持  | 
 
| 
   MSR3620-X1-XS  | 
  
   支持  | 
 
| 
   MSR3640-XS  | 
  
   支持  | 
 
| 
   MSR3660-XS  | 
  
   支持  | 
| 
    型号  | 
   
    说明  | 
 
| 
   MSR810-LM-GL  | 
  
   支持  | 
 
| 
   MSR810-W-LM-GL  | 
  
   支持  | 
 
| 
   MSR830-6EI-GL  | 
  
   支持  | 
 
| 
   MSR830-10EI-GL  | 
  
   支持  | 
 
| 
   MSR830-6HI-GL  | 
  
   支持  | 
 
| 
   MSR830-10HI-GL  | 
  
   支持  | 
 
| 
   MSR1004S-5G-GL  | 
  
   支持  | 
 
| 
   MSR2600-6-X1-GL  | 
  
   支持  | 
 
| 
   MSR3600-28-SI-GL  | 
  
   支持  | 
ND协议报文源MAC地址一致性检查功能主要应用于网关设备上,防御ND报文中的源MAC地址和以太网数据帧首部中的源MAC地址不同的ND攻击。
开启本特性后,网关设备会对接收的ND协议报文进行检查。如果ND报文中的源MAC地址和以太网数据帧首部中的源MAC地址不一致,则认为是攻击报文,将其丢弃;否则,继续进行ND学习。
若开启ND日志信息功能,当用户ND报文中的源MAC地址和以太网数据帧首部中的源MAC地址不同时,会有相关的日志信息输出。设备生成的ND日志信息会交给信息中心模块处理,信息中心模块的配置将决定日志信息的发送规则和发送方向。关于信息中心的详细描述请参见“网络管理和监控配置指导”中的“信息中心”。
(1) 进入系统视图。
system-view
(2) 开启ND协议报文源MAC地址一致性检查功能。
ipv6 nd mac-check enable
缺省情况下,ND协议报文源MAC地址一致性检查功能处于关闭状态。
(3) (可选)开启ND日志信息功能。
ipv6 nd check log enable
缺省情况下,ND日志信息功能处于关闭状态。
为了防止设备输出过多的ND日志信息,一般情况下建议不要开启此功能。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
