浅析PBR(基于策略的路由)

网络 路由交换
通常我们在路由器上启用动态路由协议动态地学习网络拓扑,这样我们可能会遇到这样的安全问题,当一台非授权的网络设备接入网络,并发布路由协议更新时,有可能会使网络内的设备动态的产生错误的路由条目,从而造成数据包的丢失或者被路由到了错误的地方。本文就来为大家介绍基于策略的路由(PBR)

PBR(基于策略的路由)概述

基于策略的路由(PBR)是一种灵活的数据包路由转发机制。通过在路由器上应用策略路由,使路由器根据路由映射(route-map)决定经过路由器的数据包如何处理。路由映射决定了一个数据包的下一跳转发路由器。

在路由器上应用策略路由,必须要指定策略路由使用的路由映射(route-map),并且要创建路由映射。一个路由映射由很多条策略组成,每个策略都定义了1个或多个匹配规则和对应操作。一个接口应用策略路由后,将对该接口收到的所有包进行检查,不符合路由映射中所定义的数据包将会被按照正常路由转发进行处理,符合路由映射中的策略的数据包,就按照策略中定义的操作进行处理。

策略路由主要应用在企业路由表复杂或者需要对路由进行控制的情况下,特别是当企业网络出口有两条,需要对不同服务和应用或者不同客户端的路由进行控制时,当然企业内部运行两个网络或者更多的网络时也经常要用到路由策略;另外,策略路由除了应用在非正常的路由选路之外,它还可以用来防止病毒或黑客的攻击,使用条件语句将病毒或攻击的特征码匹配出来,然后再指定一个安全策略(如使用黑洞路由)将攻击阻断.

黑洞路由是对动态路由选择协议的一个补充。黑洞路由可以将不想要的流量转发到一个称为null0的接口中去。我们可以建立一条或一些静态路由,将精确匹配这些路由的流量丢弃。和ACL不同的是,Cisco IOS的所有交换过程,包括CEF,都能处理黑洞路由,而不降低性能。需要注意的是,PBR技术不支持配置了PBR的路由器始发流量和到达该路由器的流量。

PBR(基于策略的路由)实例解析

下面我们就以一个试验来描述策略路由的阻断流量的功能。路由器的E0/0口作为内部网络的网关,地址为200.1.1.1,内部网络有一个WWW服务器,地址为200.1.1.100,和WWW同一网段内有普通用户PC一台,在外部网络有一个远程的用户,IP地址为199.1.1.100,允许远程用户能够访问WWW服务器,同时不允许访问内部用户的PC机,使用PBR完成需求。

在路由器上配置相关的地址,并测试与200.1.1.100,200.1.1.10和199.1.1.100的连通性。配置一个路由映射(route-map),匹配从远程用户到内部用户的流量,并牵引到null0接口中去,并在null0接口下配置不返回不可达信息。其他不匹配路由映射的流量正常转发。

#p#

路由器的初始配置如下:

  1. Router(config)#interface Ethernet0/0  
  2. Router(config-if)#ip address 200.1.1.1 255.255.255.0  
  3. Router(config-if)#exit  
  4. Router(config)#interface Ethernet0/1  
  5. Router(config-if)#ip address 199.1.1.1 255.255.255.0  
  6. Router(config-if)#exit 

 

测试连通性:

  1. Router#ping 200.1.1.100  
  2. Type escape sequence to abort.  
  3. Sending 5, 100-byte ICMP Echos to 200.1.1.100, timeout is 2 seconds:  
  4. !!!!!  
  5. Success rate is 100 percent (5/5), round-trip min/avg/max = 1/3/4 ms  
  6. Router #ping 200.1.1.10  
  7. Type escape sequence to abort.  
  8. Sending 5, 100-byte ICMP Echos to 200.1.1.10, timeout is 2 seconds:  
  9. !!!!!  
  10. Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/4 ms  
  11. Router #ping 199.1.1.100  
  12. Type escape sequence to abort.  
  13. Sending 5, 100-byte ICMP Echos to 199.1.1.100, timeout is 2 seconds:  
  14. !!!!!  
  15. Success rate is 100 percent (5/5), round-trip min/avg/max = 1/3/4 ms 

配置匹配敏感流量的ACL:

  1. Router(config)#access-list 100 permit ip host 199.1.1.1 host 200.1.1.10 

配置null0接口:

  1. Router(config)#interface null 0  
  2. Router(config-if)#no ip unreachables 

建立路由映射:

  1. Router(config)#route-map pbr  
  2. Router(config- route-map)#match ip address 100  
  3. Router(config- route-map)#set interface null 0 

 

在出口路由器的E0/1接口上打开NETFLOW交换功能,方便我们对结果进行查看,并在该接口上调用PBR:

  1. Router(config)#interface Ethernet0/1  
  2. Router(config-if)#ip route-cache flow  
  3. Router(config-if)# ip policy route-map pbr  
  4. Router(config-if)#exit  
  5.  
  6. 在远程主机上对内网的设备再次进行连通性测试:  
  7.  
  8. C:\>ping 200.1.1.100  
  9. Pinging 200.1.1.100 with 32 bytes of data:  
  10. Reply from 200.1.1.100: bytes=32 time<1ms TTL=128 
  11. Reply from 200.1.1.100: bytes=32 time<1ms TTL=128 
  12. Reply from 200.1.1.100: bytes=32 time<1ms TTL=128 
  13. Reply from 200.1.1.100: bytes=32 time<1ms TTL=128 
  14. Ping statistics for 200.1.1.100:  
  15. Packets: Sent = 4Received = 4Lost = 0 (0% loss),  
  16. Approximate round trip times in milli-seconds:  
  17. Minimum = 0msMaximum = 0msAverage = 0ms 
  18. C:\>ping 200.1.1.10  
  19. Pinging 200.1.1.10 with 32 bytes of data:  
  20. Request timed out.  
  21. Request timed out.  
  22. Request timed out.  
  23. Request timed out.  
  24. Ping statistics for 200.1.1.10:  
  25. Packets: Sent = 4Received = 0Lost = 4 (100% loss), 

这时,会发现外部网络的远程用户已经无法ping通内部的用户了,但是还是可以ping通WWW服务器。查看边界路由器的状态:

  1. Router#show access-lists  
  2. Extended IP access list 100  
  3. 10 permit ip host 199.1.1.100 host 200.1.1.10 (18 matches)  
  4. Router#show ip cache flow  
  5. IP packet size distribution (18 total packets):  
  6. 1-32   64   96  128  160  192  224  256  288  320  352  384  416  448  480  
  7. .000 .000 .000 1.00 .000 .000 .000 .000 .000 .000 .000 .000 .000 .000 .000  
  8. 512  544  576 1024 1536 2048 2560 3072 3584 4096 4608  
  9. .000 .000 .000 .000 .000 .000 .000 .000 .000 .000 .000  
  10. IP Flow Switching Cache, 278544 bytes  
  11. 1 active, 4095 inactive, 3 added  
  12. 66 ager polls, 0 flow alloc failures  
  13. Active flows timeout in 30 minutes  
  14. Inactive flows timeout in 15 seconds  
  15. last clearing of statistics never  
  16. Protocol         Total    Flows   Packets Bytes  Packets Active(Sec) Idle(Sec)  
  17. --------         Flows     /Sec     /Flow  /Pkt     /Sec     /Flow     /Flow  
  18. ICMP                 2      0.0         5   100      0.0       4.0      15.3  
  19. Total:               2      0.0         5   100      0.0       4.0      15.3  
  20. SrcIf         SrcIPaddress    DstIf         DstIPaddress    Pr SrcP DstP  Pkts  
  21. Et0/1         199.1.1.100     Null          200.1.1.10      01 0000 0800    18 

通过效果图我们发现,有18个数据包匹配了ACL,并被PBR牵引到null0接口后丢弃了。

 PBR的相关知识就为大家介绍完了,希望大家已经掌握。

【编辑推荐】

  1. 路由器的POS接入技术及解决方案
  2. 路由器日志信息记录的配置方法 续
  3. 解答通过路由器在内网上设置rootkit
  4. 初学者必看:CISCO路由器教程讲解
  5. 详细讲解路由器设置 让安全陪伴左右
  6. 浅谈路由器的基本功能和四个技术进展
  7. 全面解析路由器介绍、工作方式及协议 中
责任编辑:佚名 来源: cisco.ccxx.net
相关推荐

2009-11-24 09:26:31

pbr策略路由

2009-12-11 13:48:44

PBR策略路由

2009-12-11 09:51:25

策略路由配置

2009-12-11 11:23:20

设置策略路由

2010-01-15 14:47:50

交换机策略路由

2013-10-24 09:43:39

路由器

2009-07-29 13:50:08

MySQL基本调度策略

2010-08-05 17:35:34

RIP路由协议

2010-08-05 13:11:52

2013-05-14 11:29:05

H3C路由器源地址

2010-09-29 14:30:54

路由DHCP设置

2011-08-09 09:31:10

云计算灾难恢复

2009-02-27 10:59:00

网络技术负载均衡

2010-01-12 14:09:17

华为交换机路由

2009-05-05 10:39:10

CCNP数据包路由

2011-05-13 09:29:46

路由路由器

2010-09-16 10:21:47

PPPoE Serve

2019-07-18 07:52:01

路由策略IP路由

2011-05-19 10:39:26

2011-05-19 10:57:45

DNSSEC密钥加密
点赞
收藏

51CTO技术栈公众号