シスコ環境(ISR-G2)では、誤ったRAアナウンスをどのように防止または軽減しますか?
シスコには「IPv6 RAガード」が搭載されているようですが、それはルータ上で実行され、正しいRAで「戦う」だけですか。ネットワークから偽のRAをフィルタリングするスイッチを使用するほうが理にかなっているのではないでしょうか。(または私は偽のRAについて過度に偏執的ですか?)
シスコ環境(ISR-G2)では、誤ったRAアナウンスをどのように防止または軽減しますか?
シスコには「IPv6 RAガード」が搭載されているようですが、それはルータ上で実行され、正しいRAで「戦う」だけですか。ネットワークから偽のRAをフィルタリングするスイッチを使用するほうが理にかなっているのではないでしょうか。(または私は偽のRAについて過度に偏執的ですか?)
回答:
これは、IOS 15.2Tの設定ガイドからのものです。この機能はRAガードと呼ばれます。基本的には、ポリシーを作成し、これが適用されるポートがホストまたはルーターにつながるかどうかを定義します。次に、より具体的にして、ホップ制限、managed-config-flagを照合し、信頼できるソースの送信元の範囲とACLを照合できます。ポートを信頼できるものにして、それ以上のチェックを行わないようにすることもできます。
ある意味で、これはDHCPスヌーピングと非常に似ています。基本的な手順は次のとおりです。
ipv6 nd raguard policy RA-PROTECT
device-role host
interface x/x
ipv6 nd raguard attach-policy RA-PROTECT
次に、このコマンドを使用して確認します。
show ipv6 nd raguard policy
スイッチがこの機能をサポートしている場合、RAをできるだけ早くキャッチすることは理にかなっています。私はそれが偏執狂的であるとは思わない。DHCPについても同じことが言えます。時にはそれは悪意のあるユーザーでさえありません、それは人々がよりよく知らないか、ネットワークにくだらないデバイスを接続していない場合の単なるケースです。