Herunterladen Inhalt Inhalt Diese Seite drucken

Ipv6 Source Guard - Cisco SG300-10 Administratorhandbuch

Managed switches der serie 300 von cisco small business version 1.4
Vorschau ausblenden Andere Handbücher für SG300-10:
Inhaltsverzeichnis

Werbung

Sicherheit: IPv6-Sicherheit des ersten Hops

IPv6 Source Guard

NBI-DHCP-Methode
Die NBI-NDP-Methode basiert auf der SAVI-DHCP-Methode, die in der SAVI-Lösung für DHCP mit der
Bezeichnung „draft-ietf-savi-dhcp-15" vom 11. September 2012 näher beschrieben wird.
Wie bei NBI-NDP unterstützt NBI-DHCP perimetrische Bindungen zum Zweck einer besseren
Skalierbarkeit. Die NBI-DHCP-Methode weicht wie folgt von der NBI-FCFS-Methode ab: NBI-DHCP folgt
dem Status, der in den DHCPv6-Nachrichten angekündigt wurde, daher ist es nicht erforderlich, den Status
über NS/NA-Nachrichten zu verteilen.
NB-Integritätsrichtlinie
Wie bei anderen Funktionen der IPv6-Sicherheit des ersten Hops wird das Verhalten der NB-Integrität auf
einer Schnittstelle durch eine NB-Integritätsrichtlinie definiert, die mit einer Schnittstelle verknüpft ist. Diese
Richtlinien werden auf der Seite „Bindungseinstellungen der Nachbarn" konfiguriert.
IPv6 Source Guard
Wenn die Integrität der Nachbarbindung (NB-Integrität) aktiviert ist, validiert IPv6 Source Guard die Quell-
IPv6-Adressen von NDP- und DHCPv6-Nachrichten unabhängig davon, ob IPv6 Source Guard aktiviert ist.
Wenn IPv6 Source Guard und NB-Integrität aktiviert sind, konfiguriert IPv6 Source Guard den TCAM-
Speicher mit der Angabe, welche IPv4-Daten-Frames weitergeleitet, gelöscht oder in der CPU abgefangen
werden, und validiert die Quell-IPv6-Adresse der mittels Trap aufgefangenen IPv6-Datennachrichten. Bei
nicht aktivierter NB-Integrität ist auch IPv6 Source Guard nicht aktiviert, unabhängig davon, ob es aktiviert
wurde oder nicht.
Wenn im TCAM-Speicher kein freier Speicher mehr vorhanden ist, um eine neue Regel hinzuzufügen, wird
der TCAM-Zähler für Überlastung erhöht und eine SYSLOG-Nachricht mit Ratenbegrenzung gesendet, die
die Schnittstellen-ID, die MAC-Adresse des Hosts und die IPv6-Adresse des Hosts enthält.
IPv6 Source Guard validiert die Quelladressen aller empfangenen IPv6-Nachrichten anhand der Tabelle zur
Nachbarbindung. Davon ausgenommen bleiben die folgenden Nachrichten, die ohne Überprüfung
weitergeleitet werden:
RS-Nachrichten, wenn die Quell-IPv6-Adresse der nicht angegebenen IPv6-Adresse entspricht.
NS-Nachrichten, wenn die Quell-IPv6-Adresse der nicht angegebenen IPv6-Adresse entspricht.
NA-Nachrichten, wenn die Quell-IPv6-Adresse der Zieladresse entspricht.
IPv6 Source Guard löscht alle anderen IPv6-Nachrichten, deren Quell-IPv6-Adresse der nicht angegebenen
IPv6-Adresse entspricht.
Administratorhandbuch für Managed Switches der Serie 300 von Cisco Small Business
21
414

Quicklinks ausblenden:

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis