产品
产品中心
< 返回主菜单
产品

交换机

交换机所有产品
< 返回产品
交换机
查看交换机首页 >

无线

无线所有产品
< 返回产品
无线
查看无线首页 >

云桌面

云桌面产品方案中心
< 返回产品
云桌面
查看云桌面首页 >

安全

安全所有产品
< 返回产品
安全
查看安全首页 >
产品中心首页 >
行业
行业中心
< 返回主菜单
行业
行业中心首页 >

【路由】设备防攻击的工作原理

发布时间:2013-09-08
点击量:2760

 

从图中可以看到,设备防攻击由众多子模块构成:

Classify:对上送控制平面的数据流量进行识别和分类。分成协议控制类 (protocol),本地管理类(manage),业务传输类(data)这三类,这样方便后续

子模块有区分地进行限速和过滤。

子接口:所有上送控制平面的流量被Classify分成三大类,该三大类分别对应如下三个子接口。三个子接口及传递的流定义如下:

protocol sub-interface:所有送往本地的协议控制流。例如链路层协议的协议报文,路由协议报文等。

manage sub-interface:所有送往本地的管理协议流。例如ftp,telnet,snmp等,另外arp,icmp也属于这一类。

data sub-interface:所有快转平面无法处理的数据流都属于这一类。

注意:

设备防攻击中的子接口术语不同于设备中传统意义上的子接口。它仅仅代表了一条传输某一类上送控制层面的流量的内部通路,这样方便针对这些的流量进行防攻击的配置和处理。

 

SCPP (Segregate Control Plane Protection):分类控制平面保护。根据用户定制的策略,针对三个子接口内的流量,进行更细粒度的限速和保护。

Glean-CAR:针对快转平面匹配到REF Glean 邻接的流量(匹配到直连路由,但没有找到匹配目的IP 的主机路由,需要上送控制平面来进行目的ip 的解析)进行限速。

ARP-CAR:因为快转平面无法完成ARP 报文的处理,需要上到控制平面来处理; ARP-CAR 可以限制每个邻居的ARP 报文速率。

Port-Filter:针对到本地的TCP 和UDP 报文,检查本地应用是否打开了对应的端口,在进入控制平面前就过滤掉发送到本地而本地又未启用的网络服务的流量。

MPP (Management Plane Protection):管理平面保护。允许管理员指定一个或多个接口为带内管理接口(既允许接收管理报文,又能转发正常业务的接口)。启用了MPP 功能以后,只有指定的带内管理接口才允许接收指定协议的管理报文。但业务报文,协议报文,以及ARP 等报文不受影响。

ACPP(AggregateControl PlaneProtection):集中控制平面保护,针对classify的分类结果,应用缺省的或用户定制的速率来分别对protocol sub-interface,manage sub-interface和data sub-interface上的流量进行限速,确保其流量不会超出控制平面的处理能力,从而保护控制平面。

 

相关产品

返回顶部

请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式