هدف لب
پیکربندی RA Guard روی پورتهای access برای مسدودکردن تبلیغات روتر از هرجایی بهجز یک آپلینک مورداعتماد، پیکربندی DHCPv6 Guard بهطور مشابه برای مسدودکردن پاسخهای سرور DHCPv6 غیرمجاز، و تأیید اینکه هر دو شرط سرکش شبیهسازیشده مسدود میشوند در حالی که ترافیک مشروع همچنان کار میکند.
هدف لب (چرا مهم است)
DHCP Snooping و Dynamic ARP Inspection، پیشتر در این مجموعه پوشش داده شد، از شبکههای IPv4 در برابر سرورهای DHCP سرکش و ARP spoofing محافظت میکنند. IPv6 تهدیدهای متمایز خودش را معرفی میکند — یک دستگاه سرکش که تبلیغات روتر میفرستد میتواند کاملاً انتخاب دروازه پیشفرض را ربوده کند، و یک سرور DHCPv6 سرکش میتواند اطلاعات آدرسدهی نادرست توزیع کند — که نیازمند ویژگیهای امنیتی first-hop خاص-IPv6 برای رسیدگی است.
توپولوژی لب
Switch1
Gi1/0/24 ---- آپلینک مورداعتماد به روتر
مشروع (RA های واقعی میفرستد)
و سرور DHCPv6 مشروع
Gi1/0/1 ---- PC-A (پورت access غیرمورداعتماد)
Gi1/0/2 ---- دستگاه سرکش شبیهسازیشده
(پورت access غیرمورداعتماد)وظیفه ۱: پیکربندی RA Guard روی پورتهای غیرمورداعتماد
RA Guard را در حالت host روی Gi1/0/1 و Gi1/0/2، و در حالت router روی آپلینک مورداعتماد پیکربندی کن.
وظیفه ۲: تأیید همچنانرسیدن RA های مشروع به کلاینتها
تأیید کن PC-A همچنان تبلیغات روتر را از روتر مشروع از میان آپلینک مورداعتماد دریافت میکند.
وظیفه ۳: شبیهسازی یک تبلیغ روتر سرکش
یک تبلیغ روتر از پورت غیرمورداعتماد Gi1/0/2 بفرست و تأیید کن مسدود میشود.
وظیفه ۴: پیکربندی DHCPv6 Guard روی پورتهای غیرمورداعتماد
DHCPv6 Guard را در حالت روبهسمت-کلاینت روی پورتهای غیرمورداعتماد پیکربندی کن، و پاسخهای سرور را فقط از آپلینک مورداعتماد مجاز کن.
وظیفه ۵: شبیهسازی یک پاسخ سرور DHCPv6 سرکش
تلاش کن یک پیام DHCPv6 advertise از پورت غیرمورداعتماد بفرستی و تأیید کن دور ریخته میشود.
راهحل و تأیید
Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# ipv6 nd raguard attach-policy TRUSTED-UPLINK
Switch1(config)# ipv6 nd raguard policy TRUSTED-UPLINK
Switch1(config-ra-guard)# device-role routerSwitch1(config)# ipv6 nd raguard policy HOST-POLICY
Switch1(config-ra-guard)# device-role host
Switch1(config)# interface gigabitethernet1/0/1
Switch1(config-if)# ipv6 nd raguard attach-policy HOST-POLICY
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/2
Switch1(config-if)# ipv6 nd raguard attach-policy HOST-POLICY
-- "device-role host" یعنی این پورت هرگز نباید
-- اصلاً بهطور مشروع RA بفرستد -- هر RAای که
-- اینجا برسد بهطور خودکار مشکوک استPC-A> ipconfig /all
IPv6 Address: 2001:DB8:L:1:... (استخراجشده-
با-SLAAC از RA مشروع)
Default Gateway: FE80::[روتر مشروع]
-- RA های مشروع از آپلینک مورداعتماد همچنان
-- بهطور معمول به PC-A میرسند-- RA سرکش شبیهسازیشده فرستادهشده از Gi1/0/2:
Switch1# show ipv6 nd raguard policy HOST-POLICY
Interfaces using this policy:
Gi1/0/1, Gi1/0/2
Switch1# show logging | include RA_GUARD
%RA_GUARD-4-VIOLATION: RA received on
untrusted port Gi1/0/2, dropped
-- RA سرکش هرگز به سایر هاستها روی سگمنت
-- نرسید، و از یک ربایش بالقوه دروازه پیشفرض
-- جلوگیری کردSwitch1(config)# ipv6 dhcp guard policy DHCPV6-GUARD-POLICY
Switch1(config-dhcp-guard)# device-role client
Switch1(config-dhcp-guard)# exit
Switch1(config)# interface gigabitethernet1/0/1
Switch1(config-if)# ipv6 dhcp guard attach-policy DHCPV6-GUARD-POLICY
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/2
Switch1(config-if)# ipv6 dhcp guard attach-policy DHCPV6-GUARD-POLICY
-- "device-role client" این پورتها را بهعنوان
-- پورتهایی که هرگز بهطور مشروع پیامهای سرور
-- DHCPv6 (advertise، reply) منشأ نمیکنند
-- علامتگذاری میکند-- پیام DHCPv6 advertise سرکش شبیهسازیشده
-- فرستادهشده از Gi1/0/2:
Switch1# show logging | include DHCP_GUARD
%DHCP_GUARD-4-VIOLATION: DHCPv6 server message
received on untrusted port Gi1/0/2, dropped
-- پاسخ DHCPv6 سرکش هرگز به کلاینتهای مشروع
-- نرسید، و از دریافت اطلاعات آدرسدهی یا DNS
-- نادرست توسط آنها جلوگیری کردنکته کلیدی
هر دو RA Guard و DHCPv6 Guard روی همان اصل زیربنایی مدل پورت مورداعتماد/غیرمورداعتماد DHCP Snooping پیشتر در این مجموعه کار میکنند: ترافیک نقش-سرور مشروع (تبلیغات روتر، پاسخهای سرور DHCPv6) فقط از پورتهای صراحتاً علامتگذاریشده بهعنوان مورداعتماد مجاز است، در حالی که هر ترافیک اینچنینی که روی یک پورت روبهسمت-کلاینت میرسد بهطور خودکار دور ریخته میشود — و همان مفهوم بنیادین مرز-اعتماد از DHCP Snooping در IPv4 را به مجموعه متمایز تهدیدهای first-hop در IPv6 گسترش میدهد.