uRPF

uRPF(Unicast Reverse Path Forwarding)是一種單播反向路由查找技術(shù),用于防止基于源地址欺騙的網(wǎng)絡(luò)攻擊行為。

uRPF基本信息

中文名 單播反向路由查找 外文名 Unicast Reverse Path Forwarding
定????義 一種單播逆向路由查找技術(shù) 作????用 防止基于源地址欺騙的網(wǎng)絡(luò)攻擊

uRPF對(duì)報(bào)文源地址的合法性檢查主要有兩種:嚴(yán)格型(strict)和松散型(loose)。另外還支持忽略缺省路由的uRPF檢查以及配置了ACL規(guī)則的uRPF檢查。

  • 在接口上設(shè)置嚴(yán)格模式的uRPF:路由器對(duì)從該接口進(jìn)入的數(shù)據(jù)包源地址進(jìn)行查詢(xún),如果報(bào)文的源地址在路由表中存在(為正常的源地址路由或者缺省路由),并且報(bào)文的入接口等于路由的出接口,則認(rèn)為該報(bào)文合法,否則丟棄該報(bào)文。

  • 在接口上設(shè)置松散模式的uRPF:路由器僅檢查報(bào)文的源地址是否在路由表中存在(正常的源地址路由或者缺省路由),而不再檢查報(bào)文的入接口與路由表是否匹配。這使得uRPF既可以有效地阻止網(wǎng)絡(luò)攻擊,又可以避免錯(cuò)誤的攔截合法用戶(hù)的報(bào)文。

  • 當(dāng)路由器上配置了缺省路由后,會(huì)導(dǎo)致uRPF根據(jù)路由表檢查源地址路由時(shí),對(duì)查不到源地址路由的報(bào)文自動(dòng)檢查到缺省路由。針對(duì)這種情況,用戶(hù)可以配置uRPF忽略缺省路由的檢查。

通過(guò)ACL規(guī)則的引入,uRPF給用戶(hù)提供了一種更加靈活的定制方案。配置了ACL后,在uRPF檢查失敗的情況下,路由器按照ACL規(guī)則permit或者deny報(bào)文進(jìn)行操作。

uRPF造價(jià)信息

市場(chǎng)價(jià) 信息價(jià) 詢(xún)價(jià)
材料名稱(chēng) 規(guī)格/型號(hào) 市場(chǎng)價(jià)
(除稅)
工程建議價(jià)
(除稅)
行情 品牌 單位 稅率 供應(yīng)商 報(bào)價(jià)日期
路由器8口/TCPIP,2口E1 路由器類(lèi)型企業(yè)級(jí)路由器 端口結(jié)構(gòu)模塊化 其它端口8個(gè)FE,2個(gè)GE接口 2個(gè)USB2.0端口 1個(gè)Mini-USB控制臺(tái)端口 1個(gè)串行輔助/控制臺(tái)端口 糾錯(cuò) 擴(kuò)展模塊2個(gè)SIC插槽 防火墻內(nèi)置防火墻 查看價(jià)格 查看價(jià)格

臺(tái) 13% 四川齊天通訊科技有限公司
材料名稱(chēng) 規(guī)格/型號(hào) 除稅
信息價(jià)
含稅
信息價(jià)
行情 品牌 單位 稅率 地區(qū)/時(shí)間
暫無(wú)數(shù)據(jù)
材料名稱(chēng) 規(guī)格/需求量 報(bào)價(jià)數(shù) 最新報(bào)價(jià)
(元)
供應(yīng)商 報(bào)價(jià)地區(qū) 最新報(bào)價(jià)時(shí)間
存儲(chǔ)交換機(jī) 1、交換容量:≥1.44Tbps,包轉(zhuǎn)發(fā)率:≥590 Mpps; 2、固定端口:萬(wàn)兆光端口≥24,40GE QSFP+端口≥2, 3、支持可插拔雙電源; 4、支持靜態(tài)路由、RIP V1/2URPF|2臺(tái) 1 查看價(jià)格 廣州熹尚科技設(shè)備有限公司 全國(guó)   2021-09-15
IP網(wǎng)關(guān) Local認(rèn)證,RBAC、Radius,Tacacs ASPF,ACL,FILTER、連接數(shù)限制IKE,IPSec L2TP,NAT/NAPT,PKI,RSA,SSH v1.5/2.0,URPF|1臺(tái) 3 查看價(jià)格 廣州中基建翔信息科技有限公司 廣東  陽(yáng)江市 2018-01-31
路由器 ,支持VPN網(wǎng)絡(luò)安全:ACL、防火墻、802.1x認(rèn)證、MAC地址認(rèn)證、Web認(rèn)證、AAA認(rèn)證、RADIUS認(rèn)證、HWTACACS認(rèn)證、廣播風(fēng)暴抑制、ARP安全、IcmP反攻擊、URPF、IP|1臺(tái) 1 查看價(jià)格 成都佳誠(chéng)偉業(yè)科技有限公司 四川  甘孜州 2018-01-22
智能設(shè)備網(wǎng)核心交換機(jī) MAC/協(xié)議/IP子網(wǎng)/策略/端口的VLAN、支持1:1和N:1 VLAN交換功能、支持基本、靈活QinQ功能.7、IP路由:靜態(tài)路由、RIP V1/2、EcmP、支持URPF、OSPF、IS-IS、BGP、支持VRRP、支持策略路由、支持路由策略.|1套 1 查看價(jià)格 深圳創(chuàng)維智慧科技有限公司 廣東   2021-11-03
路由器8口/TCPIP,2口E1 Qos支持支持 VPN支持支持 網(wǎng)絡(luò)安全ACL、防火墻、802.1x認(rèn)證、MAC地址認(rèn)證、Web認(rèn)證、AAA認(rèn)證、RADIUS認(rèn)證、HWTACACS認(rèn)證、廣播風(fēng)暴抑制、ARP安全、IcmP反攻擊、URPF、IP Source Guard、DHCP Snooping、CPCAR、黑名單、攻擊源追蹤.|1.0臺(tái) 1 查看價(jià)格 四川齊天通訊科技有限公司    2016-09-06
智能設(shè)備網(wǎng)核心交換機(jī) MAC/協(xié)議/IP子網(wǎng)/策略/端口的VLAN、支持1:1和N:1 VLAN交換功能、支持基本、靈活QinQ功能.7、IP路由:靜態(tài)路由、RIP V1/2、EcmP、支持URPF、OSPF、IS-IS、BGP、支持VRRP、支持策略路由、支持路由策略.|1套 3 查看價(jià)格 深圳本貿(mào)科技股份有限公司 廣東   2021-11-05
路由器 :支持VPN 支持:支持網(wǎng)絡(luò)安全:ACL、防火墻、802.1x認(rèn)證、MAC地址認(rèn)證、Web認(rèn)證、AAA認(rèn)證、R ADIUS認(rèn)證、HWTACACS認(rèn)證、廣播風(fēng)暴抑制、ARP安全、IcmP反攻擊、URPF|1套 3 查看價(jià)格 北京日月鴻通網(wǎng)絡(luò)有限公司 全國(guó)   2021-07-02
匯聚交換機(jī) ≥288K,支持ARP表項(xiàng)≥44K;5.支持靜態(tài)路由、RIP V1/2URPF、OSPF、IS-IS、BGP、RIPng、OSPFv3、BGP4+、ISISv6;6.支持VxLAN功能,支持VxLAN二層|1臺(tái) 2 查看價(jià)格 廣州熹尚科技有限公司 廣東   2022-08-10

通信網(wǎng)絡(luò)中,諸如DoS攻擊、TCP SYN洪泛攻擊、UDP洪泛攻擊和ICMP洪泛攻擊等,都可能通過(guò)借助源地址欺騙的方式攻擊目標(biāo)設(shè)備或者主機(jī),造成被攻擊者系統(tǒng)性能?chē)?yán)重的降低,甚至導(dǎo)致系統(tǒng)崩潰。uRPF技術(shù)就是網(wǎng)絡(luò)設(shè)備為了防范此類(lèi)攻擊而使用的一種常用技術(shù)。

通常情況下,網(wǎng)絡(luò)中的路由器接收到報(bào)文后,獲取報(bào)文的目的地址,針對(duì)目的地址查找路由,如果查找到則進(jìn)行正常的轉(zhuǎn)發(fā),否則丟棄該報(bào)文。由此得知,路由器轉(zhuǎn)發(fā)報(bào)文時(shí),并不關(guān)心數(shù)據(jù)包的源地址,這就給源地址欺騙攻擊有了可乘之機(jī)。

源地址欺騙攻擊就是入侵者通過(guò)構(gòu)造一系列帶有偽造源地址的報(bào)文,頻繁訪問(wèn)目的地址所在設(shè)備或者主機(jī),即使受害主機(jī)或網(wǎng)絡(luò)的回應(yīng)報(bào)文不能返回到入侵者,也會(huì)對(duì)被攻擊對(duì)象造成一定程度的破壞。

URPF通過(guò)檢查數(shù)據(jù)包中源IP地址,并根據(jù)接收到數(shù)據(jù)包的接口和路由表中是否存在源地址路由信息條目,來(lái)確定流量是否真實(shí)有效,并選擇數(shù)據(jù)包是轉(zhuǎn)發(fā)或丟棄。

uRPF常見(jiàn)問(wèn)題

uRPF應(yīng)用的一個(gè)簡(jiǎn)單實(shí)例如圖所示。在Router A上偽造一個(gè)源地址為3.3.3.3/8的報(bào)文,向Router B發(fā)起請(qǐng)求,Router B響應(yīng)請(qǐng)求時(shí)將向真正的“3.3.3.3/8”設(shè)備(Router C)發(fā)送報(bào)文。這種非法報(bào)文同時(shí)對(duì)Router B和Router C都造成了攻擊。

uRPF可以應(yīng)用在上述環(huán)境中,在Router B的接口上啟用URPF功能,即可以阻止基于源地址欺騙的攻擊行為。

在本例中,源地址使用一些保留的非全局的IP地址,因此不可達(dá)。其實(shí)即使是一個(gè)合法的IP地址,只要是不可達(dá)的也可以用來(lái)發(fā)起攻擊。

另一種情況是攻擊者還可以偽造一個(gè)源地址,該地址是另一個(gè)合法網(wǎng)絡(luò)的地址并且在全局路由表中存在。例如,攻擊者偽造一個(gè)源地址使得被攻擊者認(rèn)為攻擊來(lái)自于偽造的源地址,但實(shí)際上該源地址是完全無(wú)辜的,并且有時(shí)候網(wǎng)絡(luò)管理員會(huì)因此而關(guān)閉所有來(lái)自源地址的數(shù)據(jù)流,這樣正好使得攻擊者的拒絕服務(wù)攻擊成功實(shí)現(xiàn)。

更復(fù)雜的情形是TCP SYN洪泛攻擊將使得SYN-ACK數(shù)據(jù)包發(fā)送到完全與攻擊無(wú)關(guān)的許多主機(jī),而這些主機(jī)就成了犧牲者。這使得攻擊者可以同時(shí)去欺騙一個(gè)或者多個(gè)系統(tǒng)。

逆向轉(zhuǎn)發(fā)嚴(yán)格模式

在嚴(yán)格模式下,每個(gè)傳入數(shù)據(jù)包都根據(jù)FIB進(jìn)行測(cè)試,如果“傳入”接口不是最佳反向路徑,則數(shù)據(jù)包檢查失敗。默認(rèn)情況下,失敗的數(shù)據(jù)包被丟棄。

Cisco設(shè)備上的示例命令:ip verify unicast source reachable-via {rx} - 嚴(yán)格模式, {any}- 寬松模式

逆向轉(zhuǎn)發(fā)可能模式

在可能模式中,F(xiàn)IB維護(hù)到給定IP地址的備用路由。如果“傳入”接口與任何與該IP地址相關(guān)聯(lián)的路由匹配,則該分組被轉(zhuǎn)發(fā)。否則,數(shù)據(jù)包被丟棄。

逆向轉(zhuǎn)發(fā)寬松模式

在寬松模式,每個(gè)進(jìn)入的單播數(shù)據(jù)包的來(lái)源地址同樣會(huì)被檢查。如果來(lái)源地址是無(wú)經(jīng)由該接口的路徑到達(dá),檢查將失敗。

標(biāo)準(zhǔn)/認(rèn)證 支持ACL安全過(guò)濾機(jī)制, 可提供基于用戶(hù), 地址, 應(yīng)用以及端口級(jí)的安全控制功能, 并支持MPLS VPN特性

支持基于端口不同優(yōu)先級(jí)對(duì)列的和基于流的入口和出口帶寬限制, uRPF, 防DDOS攻擊, SSH2.0安全管理, 802.1x接入認(rèn)證及透?jìng)?

機(jī)身重量 < 25

硬件參數(shù)

其他性能

轉(zhuǎn)發(fā)性能:2Mpps-25Mpps;

固定端口:3×E(1×Combo)24×GE,PoE款型:8×GE支持PoE;

可靠性:VRRP,BFD,EFM,接口備份,接口監(jiān)控組

軟件參數(shù)

安全性能

ACL,基于域的狀態(tài)防火墻,801.1x認(rèn)證,MAC認(rèn)證,Portal認(rèn)證,AAA,RADIUS,

HWTACACS,廣播風(fēng)暴抑制,ARP安全,ICMP防攻擊,URPF,CPCAR,黑名單,攻擊源追蹤,國(guó)密算法(支持國(guó)密SM1,SM2,SM3和SM4算法),上網(wǎng)行為管理,IPS,URL過(guò)濾,文件過(guò)濾

VPN支持

支持,IPSec VPN,GRE VPN,DSVPN,A2A VPN,L2TP VPN

防火墻

QoS支持

支持

其它性能

QoS:IPSec VPN,GRE VPN,DSVPN,A2A VPN,L2TP VPNDiffserv模式,MIPLS Qos,優(yōu)先級(jí)映射,流浪監(jiān)管,流浪整形,擁塞避免(基于IP優(yōu)先級(jí)/DSCP WRED),用塞管理(LAN接口:SP/WRR/SP WRR;WAN接口:PQ/CBWFQ),MQC(流分類(lèi),流行為,流策略),端口三級(jí)調(diào)度和三級(jí)整形(Hierachical QoS),FR QoS,智能應(yīng)用控制,硬件QoS(SRU80主控板支持);

管理維護(hù):升級(jí)管理,設(shè)備管理,Web網(wǎng)管,GEL,SNMP,RMON,NTP,CWMP,Auto-Comifing,Auto-start,U盤(pán)開(kāi)局,命令行,NetStream,IP,Accounting,NQA,OPS,SSH;

其它參數(shù)

尺寸

442×420×44.5mm

重量

6Kg

電源

100~240V,50/60HZ

功率

60W

工作環(huán)境

環(huán)境溫度:0-45℃;

環(huán)境相對(duì)濕度:5-95%(不結(jié)霜)

uRPF相關(guān)推薦
  • 相關(guān)百科
  • 相關(guān)知識(shí)
  • 相關(guān)專(zhuān)欄

最新詞條

安徽省政采項(xiàng)目管理咨詢(xún)有限公司 數(shù)字景楓科技發(fā)展(南京)有限公司 懷化市人民政府電子政務(wù)管理辦公室 河北省高速公路京德臨時(shí)籌建處 中石化華東石油工程有限公司工程技術(shù)分公司 手持無(wú)線(xiàn)POS機(jī) 廣東合正采購(gòu)招標(biāo)有限公司 上海城建信息科技有限公司 甘肅鑫禾國(guó)際招標(biāo)有限公司 燒結(jié)金屬材料 齒輪計(jì)量泵 廣州采陽(yáng)招標(biāo)代理有限公司河源分公司 高鋁碳化硅磚 博洛尼智能科技(青島)有限公司 燒結(jié)剛玉磚 深圳市東海國(guó)際招標(biāo)有限公司 搭建香蕉育苗大棚 SF計(jì)量單位 福建省中億通招標(biāo)咨詢(xún)有限公司 泛海三江 威海鼠尾草 Excel 數(shù)據(jù)處理與分析應(yīng)用大全 廣東國(guó)咨招標(biāo)有限公司 甘肅中泰博瑞工程項(xiàng)目管理咨詢(xún)有限公司 拆邊機(jī) 山東創(chuàng)盈項(xiàng)目管理有限公司 當(dāng)代建筑大師 廣西北纜電纜有限公司 大山檳榔 上海地鐵維護(hù)保障有限公司通號(hào)分公司 舌花雛菊 甘肅中維國(guó)際招標(biāo)有限公司 華潤(rùn)燃?xì)猓ㄉ虾#┯邢薰? 湖北鑫宇陽(yáng)光工程咨詢(xún)有限公司 GB8163標(biāo)準(zhǔn)無(wú)縫鋼管 中國(guó)石油煉化工程建設(shè)項(xiàng)目部 韶關(guān)市優(yōu)采招標(biāo)代理有限公司 莎草目 電梯平層準(zhǔn)確度 建設(shè)部關(guān)于開(kāi)展城市規(guī)劃動(dòng)態(tài)監(jiān)測(cè)工作的通知 廣州利好來(lái)電氣有限公司 四川中澤盛世招標(biāo)代理有限公司