Page tree
Skip to end of metadata
Go to start of metadata

You are viewing an old version of this page. View the current version.

Compare with Current View Page History

« Previous Version 5 Current »


10.1. Общие сведения об IPv6 RA Security

Обычно IPv6 сеть включает маршрутизаторы, коммутаторы 2 уровня и IPv6 хосты. Маршрутизаторы объявляют о своём статусе сообщениями RA (Router Advertisement), которое содержит информацию о сетевом префиксе, адресе шлюза, MTU и множестве других параметров. При получении RA сообщения IPv6 хост устанавливает маршрутизатор по умолчанию в качестве рассылающего RA сообщения для реализации сетевой связности IPv6. Если вредоносный IPv6 хост посылает RA сообщения с целью подмены легитимного RA маршрутизатора, злоумышленник может получить доступ к пользовательской информации и заблокировать доступ к сети для пользователей. Поэтому, с целью сохранения безопасности и сохранения нормальной работы сети необходимо проверять и отбрасывать подозрительные RA сообщения.

10.2. Конфигурация IPv6 RA Security

  1. Включить функцию IPv6 RA Security глобально;
  2. Включить функцию IPv6 RA Security на порту;
  3. Отобразить информацию о настройке и информацию отладки.


  1. Включить функцию IPv6 RA Security глобально:

Команда

Описание

ipv6 security-ra enable

no ipv6 security-ra enable

!  В режиме глобальной конфигурации

Включить IPv6 RA Security глобально. Команда no отключает эту функцию.


2. Включить функцию IPv6 RA Security на порту:

Команда

Описание

ipv6 security-ra enable

no ipv6 security-ra enable

!  В режиме глобальной конфигурации

Включить IPv6 RA Security на порту. Команда no отключает эту функцию.


3. Отобразить информацию о настройке и информацию отладки:

Команда

Описание

debug ipv6 security-ra

no debug ipv6 security-ra

!  В привилегированном режиме

Отображать отладочную информацию.

show ipv6 security-ra [interface <interface-list>]

!  В привилегированном режиме

Отобразить подробную информацию о функции IPv6 RA Security на интерфейсе <interface-list>

10.3. Пример конфигурации IPv6 RA Security


Рисунок 59.1 - IPv6 RA Security


Если злоумышленник на схеме посылает RA-сообщения, то при получении такого сообщения обычным пользователем маршрутизатор по-умолчанию подменяется вредоносным IPv6 хостом. Вследствие этого пользователь не получает доступ в сеть. Необходимо установить функцию RA Security на порту коммутатора Ethernet1/0/2, чтобы RA сообщения от злоумышленников не смогли влиять на обычных пользователей.

Конфигурация будет выглядеть следующим образом:

Switch#config
Switch(config)#ipv6 security-ra enable
Switch(Config-If-Ethernet1/0/2)# ipv6 security-ra enable
  • No labels