لب عملی: پیکربندی امنیت First-Hop در IPv6 (RA Guard و DHCPv6 Guard)

این لب عملی RA Guard و DHCPv6 Guard را روی پورت‌های سوئیچ برای مسدودکردن تبلیغات روتر سرکش و پاسخ‌های سرور DHCPv6 سرکش پیکربندی می‌کند، و مفاهیم DHCP Snooping و DAI در IPv4 پوشش‌داده‌شده پیش‌تر در این مجموعه را به حوزه امنیت first-hop در IPv6 گسترش می‌دهد.

پیکربندی RA GuardDHCPv6 Guardامنیت First-Hop در IPv6

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۴ مهر ۱۴۰۵

هدف لب

پیکربندی RA Guard روی پورت‌های access برای مسدودکردن تبلیغات روتر از هرجایی به‌جز یک آپ‌لینک مورداعتماد، پیکربندی DHCPv6 Guard به‌طور مشابه برای مسدودکردن پاسخ‌های سرور DHCPv6 غیرمجاز، و تأیید اینکه هر دو شرط سرکش شبیه‌سازی‌شده مسدود می‌شوند در حالی که ترافیک مشروع همچنان کار می‌کند.

هدف لب (چرا مهم است)

DHCP Snooping و Dynamic ARP Inspection، پیش‌تر در این مجموعه پوشش داده شد، از شبکه‌های IPv4 در برابر سرورهای DHCP سرکش و ARP spoofing محافظت می‌کنند. IPv6 تهدیدهای متمایز خودش را معرفی می‌کند — یک دستگاه سرکش که تبلیغات روتر می‌فرستد می‌تواند کاملاً انتخاب دروازه پیش‌فرض را ربوده کند، و یک سرور DHCPv6 سرکش می‌تواند اطلاعات آدرس‌دهی نادرست توزیع کند — که نیازمند ویژگی‌های امنیتی first-hop خاص-IPv6 برای رسیدگی است.

توپولوژی لب

Switch1
  Gi1/0/24 ---- آپ‌لینک مورداعتماد به روتر
                مشروع (RA های واقعی می‌فرستد)
                و سرور DHCPv6 مشروع
  Gi1/0/1 ---- PC-A (پورت access غیرمورداعتماد)
  Gi1/0/2 ---- دستگاه سرکش شبیه‌سازی‌شده
               (پورت access غیرمورداعتماد)

وظیفه ۱: پیکربندی RA Guard روی پورت‌های غیرمورداعتماد

RA Guard را در حالت host روی Gi1/0/1 و Gi1/0/2، و در حالت router روی آپ‌لینک مورداعتماد پیکربندی کن.

وظیفه ۲: تأیید همچنان‌رسیدن RA های مشروع به کلاینت‌ها

تأیید کن PC-A همچنان تبلیغات روتر را از روتر مشروع از میان آپ‌لینک مورداعتماد دریافت می‌کند.

وظیفه ۳: شبیه‌سازی یک تبلیغ روتر سرکش

یک تبلیغ روتر از پورت غیرمورداعتماد Gi1/0/2 بفرست و تأیید کن مسدود می‌شود.

وظیفه ۴: پیکربندی DHCPv6 Guard روی پورت‌های غیرمورداعتماد

DHCPv6 Guard را در حالت رو‌به‌سمت-کلاینت روی پورت‌های غیرمورداعتماد پیکربندی کن، و پاسخ‌های سرور را فقط از آپ‌لینک مورداعتماد مجاز کن.

وظیفه ۵: شبیه‌سازی یک پاسخ سرور DHCPv6 سرکش

تلاش کن یک پیام DHCPv6 advertise از پورت غیرمورداعتماد بفرستی و تأیید کن دور ریخته می‌شود.

راه‌حل و تأیید

Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# ipv6 nd raguard attach-policy TRUSTED-UPLINK

Switch1(config)# ipv6 nd raguard policy TRUSTED-UPLINK
Switch1(config-ra-guard)# device-role router

Switch1(config)# ipv6 nd raguard policy HOST-POLICY
Switch1(config-ra-guard)# device-role host

Switch1(config)# interface gigabitethernet1/0/1
Switch1(config-if)# ipv6 nd raguard attach-policy HOST-POLICY
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/2
Switch1(config-if)# ipv6 nd raguard attach-policy HOST-POLICY

-- "device-role host" یعنی این پورت هرگز نباید
-- اصلاً به‌طور مشروع RA بفرستد -- هر RA‌ای که
-- اینجا برسد به‌طور خودکار مشکوک است

PC-A> ipconfig /all

IPv6 Address: 2001:DB8:L:1:... (استخراج‌شده-
              با-SLAAC از RA مشروع)
Default Gateway: FE80::[روتر مشروع]
-- RA های مشروع از آپ‌لینک مورداعتماد همچنان
-- به‌طور معمول به PC-A می‌رسند

-- RA سرکش شبیه‌سازی‌شده فرستاده‌شده از Gi1/0/2:

Switch1# show ipv6 nd raguard policy HOST-POLICY

Interfaces using this policy:
  Gi1/0/1, Gi1/0/2

Switch1# show logging | include RA_GUARD

%RA_GUARD-4-VIOLATION: RA received on
untrusted port Gi1/0/2, dropped
-- RA سرکش هرگز به سایر هاست‌ها روی سگمنت
-- نرسید، و از یک ربایش بالقوه دروازه پیش‌فرض
-- جلوگیری کرد

Switch1(config)# ipv6 dhcp guard policy DHCPV6-GUARD-POLICY
Switch1(config-dhcp-guard)# device-role client
Switch1(config-dhcp-guard)# exit

Switch1(config)# interface gigabitethernet1/0/1
Switch1(config-if)# ipv6 dhcp guard attach-policy DHCPV6-GUARD-POLICY
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/2
Switch1(config-if)# ipv6 dhcp guard attach-policy DHCPV6-GUARD-POLICY

-- "device-role client" این پورت‌ها را به‌عنوان
-- پورت‌هایی که هرگز به‌طور مشروع پیام‌های سرور
-- DHCPv6 (advertise، reply) منشأ نمی‌کنند
-- علامت‌گذاری می‌کند

-- پیام DHCPv6 advertise سرکش شبیه‌سازی‌شده
-- فرستاده‌شده از Gi1/0/2:

Switch1# show logging | include DHCP_GUARD

%DHCP_GUARD-4-VIOLATION: DHCPv6 server message
received on untrusted port Gi1/0/2, dropped
-- پاسخ DHCPv6 سرکش هرگز به کلاینت‌های مشروع
-- نرسید، و از دریافت اطلاعات آدرس‌دهی یا DNS
-- نادرست توسط آن‌ها جلوگیری کرد

نکته کلیدی

هر دو RA Guard و DHCPv6 Guard روی همان اصل زیربنایی مدل پورت مورداعتماد/غیرمورداعتماد DHCP Snooping پیش‌تر در این مجموعه کار می‌کنند: ترافیک نقش-سرور مشروع (تبلیغات روتر، پاسخ‌های سرور DHCPv6) فقط از پورت‌های صراحتاً علامت‌گذاری‌شده به‌عنوان مورداعتماد مجاز است، در حالی که هر ترافیک این‌چنینی که روی یک پورت رو‌به‌سمت-کلاینت می‌رسد به‌طور خودکار دور ریخته می‌شود — و همان مفهوم بنیادین مرز-اعتماد از DHCP Snooping در IPv4 را به مجموعه متمایز تهدیدهای first-hop در IPv6 گسترش می‌دهد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی مسیریابی Stub در EIGRP

این لب عملی یک روتر شعبه را به‌عنوان یک stub در EIGRP پیکربندی می‌کند، و تأیید می‌کند فقط مسیرهای متصل و خلاصه خودش را تبلیغ می‌کند در حالی که روتر hub به‌درستی از پرس‌وجوکردن stub در طول یک تغییر توپولوژی در جای دیگری از شبکه اجتناب می‌کند.

ادامه

لب عملی: پیکربندی حالت Named در EIGRP

این لب عملی یک پیکربندی EIGRP کلاسیک موجود را به حالت named EIGRP بازپیکربندی می‌کند، و عبارات network و پیکربندی خاص-اینترفیس را در یک سلسله‌مراتب address-family ساختاریافته‌تر سازمان‌دهی می‌کند، و تعادل عملکردی با سبک پیکربندی کلاسیک استفاده‌شده در سراسر لب‌های EIGRP قبلی این مجموعه را تأیید می‌کند.

ادامه

لب عملی: پیکربندی ERSPAN در سراسر یک شبکه مسیریابی‌شده

این لب عملی Encapsulated RSPAN (ERSPAN) را برای آینه‌کردن ترافیک در سراسر یک شبکه مسیریابی‌شده-لایه-۳ به‌جای یک ترانک لایه ۲ واحد پیکربندی می‌کند، و مفهوم RSPAN از لب قبلی را فراتر از مرزهای یک VLAN یا دامنه سوئیچ‌شده واحد گسترش می‌دهد.

ادامه

لب عملی: پیکربندی RSPAN در سراسر سوئیچ‌ها

این لب عملی Remote SPAN (RSPAN) را با استفاده از یک VLAN RSPAN اختصاصی حمل‌شده در سراسر یک ترانک پیکربندی می‌کند، و اجازه می‌دهد ترافیک آینه‌شده روی یک سوئیچ توسط یک دستگاه گرفتن متصل به یک سوئیچ کاملاً متفاوت نظارت شود، و مفهوم SPAN محلی پوشش‌داده‌شده در یک لب قبلی را در سراسر شبکه گسترش می‌دهد.

ادامه

لب عملی: پیکربندی In-Service Software Upgrade (ISSU) روی یک Stack

این لب عملی یک In-Service Software Upgrade را در سراسر یک stack StackWise انجام می‌دهد، و ایمیج IOS هر عضو را یکی‌یکی ارتقا می‌دهد در حالی که stack در سراسر آن به فوروارد‌کردن ترافیک ادامه می‌دهد، و صفر خرابی را در مقایسه با رویکرد مخل reload استفاده‌شده در لب‌های ارتقای IOS قبلی تأیید می‌کند.

ادامه

لب عملی: پیکربندی Stacking سنتی StackWise در Catalyst

این لب عملی stacking سنتی Catalyst (StackWise) را در سراسر سه سوئیچ با استفاده از کابل‌های stack پیکربندی می‌کند، و نیازمندی تک-لایه و مجاورت فیزیکی‌اش را با جفت StackWise Virtual پوشش‌داده‌شده در لب قبلی که اجازه می‌دهد سوئیچ‌ها بسیار دورتر از هم قرار بگیرند مقایسه می‌کند.

ادامه