RPF(Reverse-path Forwarding)

学海无涯努力学习 2010-03-10 10:01:03
RPF(Reverse-path Forwarding)
反向路径转发
反向路径转发(RPF)是用在多播路由选择的技术。RPF被利用来建造特定源地转发路径(SPT,

最短路径树),在其中通信能够更有效的流动。源地特定多播使这个直接使用。任何源地多播

通常从一个集权树转发到在某些特定条件下的SPT和到每个单独的源。这个功能被通过源特定

结合到这个源来达到,使用源地址来寻找一个单播/MRIB路由表入口。这个连续的路由器通过

路由器直到到达源地。在中间的这个源地和路由器现在转发通信到原始结合点。结果是这个通

信被沿着从源地到收听者的反向路径转发。
  Unicast RPF(反向路由转发)是一项增强路由安全的有效措施。它设定了以下数据包转

发机制,当路由器接收到一个数据包,它检查路由表,确定返回数据包的源IP地址的路由是

否从接收到该数据包的接口出去,如果是,则正常转发该数据包,否则,就会丢弃数据包。反

向路由转发在防止恶意伪造源地址以及DDoS攻击方面颇有成效,管理员可以加以采用。
  例如在Cisco路由器上使用“ip verfy unicast reverse-path”网络接口命令,这个功

能检查每一个经过路由器的数据包。在路由器的CEF(Cisco Express Forwarding)表中,

该数据包所到达网络接口的所有路由项中,如果没有该数据包源IP地址的路由,路由器将丢

弃该数据包。例如,路由器接收到一个源IP地址为1.2.3.4的数据包,如果CEF路由表中没有

为IP地址1.2.3.4提供任何路由(即反向数据包传输时所需的路由),则路由器会丢弃它。

单一地址反向传输路径转发(Unicast RPF)在ISP(局端)实现阻止SMURF攻击和其他基于

IP地址伪装的攻击。这能够保护网络和客户免受来自互联网其他地方的侵扰。使用Unicast

RPF需要打开路由器的“\CEF swithing\”或“\CEF distributed switching\”选项。不

需要将输入接口配置为CEF交换(Switching)。只要该路由器打开了CEF功能,所有独立的网

络接口都可以配置为其他交换(Switching)模式。RPF(反向传输路径转发)属于在一个网

络接口或子接口上激活的输入端功能,处理路由器接收的数据包。


祝贵论坛样火热越来越火,也希望这种以技术会友的方式作为宣传能被贵论坛包容
参考来源:http://www.njniit.com/jishu/cisco/
...全文
1265 3 打赏 收藏 转发到动态 举报
写回复
用AI写文章
3 条回复
切换为时间正序
请发表友善的回复…
发表回复
  • 打赏
  • 举报
回复
先简单的说一下TCP与UDP的区别:

  1、基于连接与无连接;
  2、对系统资源的要求(TCP较多,UDP少);
  3、UDP程序结构较简单;
  4、流模式与数据报模式 ;
  5、TCP保证数据正确性,UDP可能丢包,TCP保证数据顺序,UDP不保证。

  另外结合GPRS网络的情况具体的谈一下他们的区别:

  1、TCP传输存在一定的延时,大概是1600ms(移动提供),UDP响应速度稍微快一些。
  2、TCP包头结构:
  源端口16位
  目标端口 16位
  序列号 32位
  回应序号 32位
  TCP头长度 4位
  reserved 6位
  控制代码6位
  窗口大小16位
  偏移量16位
  校验和16位
  选项 32位(可选)
  这样我们得出了TCP包头的最小长度,为20字节。

  UDP包头结构:
  源端口16位
  目的端口16位
  长度 16位
  校验和 16位

  可见,UDP的包小很多。确实如此,因为UDP是非可靠连接。设计初衷就是尽可能快的将

数据包发送出去,所以UDP协议显得非常精简。
  
  3GPRS网络端口资源,UDP十分紧缺,变化很快;而TCP采用可靠链路传输,不存在端口变

化的问题。

  在工业场合的应用,一般都需具备以下特点:  

  1、要求时时传输,但也有一些场合是定时传输,总的来说在整个传输过程中要求服务器

中心端和GPRS终端设备能相互的、时时的传输数据。
  
  TCP本身就是可靠链路传输,提供一个时时的双向的传输通道,能很好的满足工业现场传

输的要求。但是GPRS网络对TCP链路也存在一个限制:此条链路在长时间(大概20分钟左右,

视具体情况而定)没有数据流量,会自动降低此链路的优先级直至强制断开此链路。所以在实

际使用中也会采用心跳包(一般是一个字节的数据)来维持此链路。

  UDP由于自身特点,以及GPRS网络UDP端口资源的有限性,在一段时间没有数据流量后,

端口容易改变,产生的影响就是从服务器中心端向GPRS终端发送数据,GPRS终端接收不到。

具体的原因就是移动网关从中作了中转,需要隔一定时间给主机发UDP包来维持这个IP和端口

号,这样主机就能主动给GPRS发UDP包了并且我在测试中发现,这个间隔时间很短,我在1多分钟

发一次UDP包才能够维持,但是再长可能移动网关那边就要丢失这个端口了,此时如果主机想主

动发数据给GPRS,那肯定是不行的了,只有GPRS终端设备再发一个UDP包过去,移动重新给你分

配一个中转IP和端口,才能够进行双向通讯。
  
  2、要求数据的丢包率较小。有些工业场合,例如电力、水务抄表,环保监测等等,不容

许传输过程中的数据丢失或者最大限度的要求数据的可靠性。

  从这一点来看,很显然在无线数据传输过程中,TCP比UDP更能保证数据的完整性、可靠

性,存在更小的丢包率。在实际测试中也是如此。以厦门桑荣科技有限公司提供的GPRS终端

设备为例:TCP的在千分之9,UDP的在千分之17左右。

  3、要求降低费用。目前有很大部分GPRS设备的应用都是取代前期无线数传电台,除了使

用范围外,其考虑的主要问题就是费用。能降低费用当然都是大家最愿意接受的。和费用直接

相关的就是流量了,流量低,费用就低了。

  虽然TCP本身的包头要比UDP多,但是UDP在实际应用中往往需要维护双向通道,就必须要

通过大量的心跳包数据来维护端口资源。总的比较起来,UDP的实际流量要比TCP还要大。很

多使用者在初期的时候并不了解UDP需要大量心跳包来维持端口资源这个问题,往往都认为

UDP要比TCP更节省流量,实际上这里存在着一个误区。
  
  4、在某些特定的应用场合,例如一些银行的时时交互系统,对响应速度要求很高,此时

数据传输频率较快,不需要大量心跳包维持UDP端口资源,采用UDP就比较有利了。
  
  5、在目前的1:N的传输模式中,既有多个GPRS终端设备往一个服务器中心传输数据,此

时采用UDP会比TCP要好的多,因为UDP耗用更少的系统资源。但是在实际应用中却发现,很多

用户还是采用TCP的传输方式,建立二级中心1:A(1:N),即每一个分中心对应N/A台设备

,独立处理数据,再统一将数据传送到主中心。这样既能保证了传输过程中采用了TCP的传输

协议,又能很好处理了中心服务器的多链路的系统耗用的问题。
  
  总的来说,TCP/IP协议更能满足目前各行业对远程数据传输的要求,它提供更稳定更便

利的传输通道,很好的满足了远程数据传输的要求。


祝贵论坛样火热越来越火,也希望这种以技术会友的方式作为宣传能被贵论坛包容
参考来源:http://www.njniit.com/jishu/cisco/
  • 打赏
  • 举报
回复
使用Cisco IOS阻止外向IP欺骗

以前,我们讨论了从入向Internet连接中将欺骗通信过滤掉的重要性但是,入向欺骗并不只是唯一的威胁。实际上,阻止出向欺骗也是同样的重要。

  这一次,让我们来看看如何保护系统免受来自其他方向的威胁——阻止欺骗性IP数据包,以及其他有害通讯从本地的网络发往Internet.你可不希望你的网络成为一个恶意活动的庇护所,对吧?

  还不错,在你公司的网络上,并没有发现任何有关的恶意活动。但是这不意味着它未来不会发生。下面是一些你希望阻止的常见恶意行为:

  ◆面向Internet的朝外IP欺骗数据

  ◆以单台电脑作为SMTP服务器,直接发往互联网的电子邮件

  ◆从公司内部发出的,以电子邮件或者其他端口作为传播手段的病毒或者蠕虫

  ◆对你的互联网路由器发动的黑客攻击

  阻止外向IP地址欺骗

  正如我在先前文章中提到的,有些指定的IP地址,公司应当避免将其用于在Internent上的通讯。

  10.0.0.0/8

  172.16.0.0/12

  192.168.0.0/16

  127.0.0.0/8

  224.0.0.0/3

  169.254.0.0/16

  240.0.0.0/4

  如果有通讯使用了上述IP地址的话,那么十有八九就是虚假的,并且是恶意的。所以你不仅要阻止来自互联网的,源地址属于上述这些IP地址范围内的通信,同时也要阻止这个范围内的IP通信发往互联网。

  要做到这一点,首先应当在路由器上建立一个出口ACL(存取权限控制列表)过滤器,并对通往互联网的接口应用该ACL.表格A提供了一个示例。

  它阻止了任何来自公司网络中,指定IP地址范围内的通信。正如我在关于内向IP欺骗文章中所提到的,要想保护网路免遭IP地址欺骗,另一个办法就是反向路径转发或者是IP校验。要想阻挡外向通讯,你将使用路由器的快速以太0/0接口,而不是串行接口。

  除了阻止来自公司网络中的欺骗性IP地址数据包之外,还有很多其他步骤你也应当采取,以防止恶意用户利用你的网络。

  禁止单台PC使用SMTP向互联网直接发送电子邮件

  你可不希望有人利用公司的网络发送垃圾信。要想阻止这个,你的防火墙应当不允许网上的电脑直接和互联网的任何端口直接通信。

  换句话说,你应当控制何种通讯可以直接从你的互联网连接上发送出去。假设你的公司有一台内部电子邮件服务器,所有的SMTP通讯都应当来自于这台内部服务器,而不是来自于其他任何一台内部网上的电脑。

  你可以通过让防火墙(起码也该使用ACL)仅允许指定目标端口发往Internet,从而保证我说刚才说到的这一点。举例来说,绝大多数公司仅需允许所有电脑使用互联网上的80端口,以及443端口。

  防止来自公司内部的病毒或者蠕虫向外传播

  通过控制局域网上客户端用于和互联网进行通讯的端口,你有很多方法可以阻止病毒和蠕虫的传播。但是,仅仅限制了端口还不够,因为恶意用户常常可以找到方法绕过端口限制。

  要想更深入的阻止病毒和蠕虫,可以考虑使用一些UTM设备,比如Cisco的ASA或者Fortinet.既然标称为“anti-X”设备,这两者都可以阻挡大量的安全威胁。

  阻止对你的互联网路由器的攻击

  要保护你的路由器,就要确保你已经在你的Cisco路由器上配置了SSH,设置了一个ACL,定义了你的管理控制台的源IP地址,并运行了 Cisco的SDM(安全设备管理器,Security Device Manager)安全审核功能,以确保你不会漏过任何一个常见的安全漏洞。

  要记住:保证你的网络免受来自互联网上攻击的确重要,但是阻止这些攻击者利用你的网络做坏事也是同样的重要。这四个方法可以让你在这一点上获得更多的保证


祝贵论坛样火热越来越火,也希望这种以技术会友的方式作为宣传能被贵论坛包容
参考来源:http://www.njniit.com/jishu/cisco/
  • 打赏
  • 举报
回复
使用Cisco IOS阻止外向IP欺骗

以前,我们讨论了从入向Internet连接中将欺骗通信过滤掉的重要性但是,入向欺骗并不只是唯一的威胁。实际上,阻止出向欺骗也是同样的重要。

  这一次,让我们来看看如何保护系统免受来自其他方向的威胁——阻止欺骗性IP数据包,以及其他有害通讯从本地的网络发往Internet.你可不希望你的网络成为一个恶意活动的庇护所,对吧?

  还不错,在你公司的网络上,并没有发现任何有关的恶意活动。但是这不意味着它未来不会发生。下面是一些你希望阻止的常见恶意行为:

  ◆面向Internet的朝外IP欺骗数据

  ◆以单台电脑作为SMTP服务器,直接发往互联网的电子邮件

  ◆从公司内部发出的,以电子邮件或者其他端口作为传播手段的病毒或者蠕虫

  ◆对你的互联网路由器发动的黑客攻击

  阻止外向IP地址欺骗

  正如我在先前文章中提到的,有些指定的IP地址,公司应当避免将其用于在Internent上的通讯。

  10.0.0.0/8

  172.16.0.0/12

  192.168.0.0/16

  127.0.0.0/8

  224.0.0.0/3

  169.254.0.0/16

  240.0.0.0/4

  如果有通讯使用了上述IP地址的话,那么十有八九就是虚假的,并且是恶意的。所以你不仅要阻止来自互联网的,源地址属于上述这些IP地址范围内的通信,同时也要阻止这个范围内的IP通信发往互联网。

  要做到这一点,首先应当在路由器上建立一个出口ACL(存取权限控制列表)过滤器,并对通往互联网的接口应用该ACL.表格A提供了一个示例。

  它阻止了任何来自公司网络中,指定IP地址范围内的通信。正如我在关于内向IP欺骗文章中所提到的,要想保护网路免遭IP地址欺骗,另一个办法就是反向路径转发或者是IP校验。要想阻挡外向通讯,你将使用路由器的快速以太0/0接口,而不是串行接口。

  除了阻止来自公司网络中的欺骗性IP地址数据包之外,还有很多其他步骤你也应当采取,以防止恶意用户利用你的网络。

  禁止单台PC使用SMTP向互联网直接发送电子邮件

  你可不希望有人利用公司的网络发送垃圾信。要想阻止这个,你的防火墙应当不允许网上的电脑直接和互联网的任何端口直接通信。

  换句话说,你应当控制何种通讯可以直接从你的互联网连接上发送出去。假设你的公司有一台内部电子邮件服务器,所有的SMTP通讯都应当来自于这台内部服务器,而不是来自于其他任何一台内部网上的电脑。

  你可以通过让防火墙(起码也该使用ACL)仅允许指定目标端口发往Internet,从而保证我说刚才说到的这一点。举例来说,绝大多数公司仅需允许所有电脑使用互联网上的80端口,以及443端口。

  防止来自公司内部的病毒或者蠕虫向外传播

  通过控制局域网上客户端用于和互联网进行通讯的端口,你有很多方法可以阻止病毒和蠕虫的传播。但是,仅仅限制了端口还不够,因为恶意用户常常可以找到方法绕过端口限制。

  要想更深入的阻止病毒和蠕虫,可以考虑使用一些UTM设备,比如Cisco的ASA或者Fortinet.既然标称为“anti-X”设备,这两者都可以阻挡大量的安全威胁。

  阻止对你的互联网路由器的攻击

  要保护你的路由器,就要确保你已经在你的Cisco路由器上配置了SSH,设置了一个ACL,定义了你的管理控制台的源IP地址,并运行了 Cisco的SDM(安全设备管理器,Security Device Manager)安全审核功能,以确保你不会漏过任何一个常见的安全漏洞。

  要记住:保证你的网络免受来自互联网上攻击的确重要,但是阻止这些攻击者利用你的网络做坏事也是同样的重要。这四个方法可以让你在这一点上获得更多的保证


祝贵论坛样火热越来越火,也希望这种以技术会友的方式作为宣传能被贵论坛包容
参考来源:http://www.njniit.com/jishu/cisco/

2,074

社区成员

发帖
与我相关
我的任务
社区描述
华为认证、思科认证、项目管理、计算机等级考试、Linux认证、微软认证、H3C认证等IT认证相关的技术交流空间。
社区管理员
  • IT培训
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧