admin 发表于 2026-8-3 21:10:52

URPF 逆向路由校验配置,抵御内网伪造源 IP 攻击配置方案

URPF (Unicast Reverse Path Forwarding) 逆向路由校验配置方案

概述

URPF 是一种网络安全机制,通过检查数据包的源IP地址是否与路由表中记录的合法路径匹配,来防止IP地址伪造攻击(如内网中的源IP欺骗攻击)。

配置目标

[*]防止内网主机伪造源IP地址进行攻击
[*]抵御基于IP欺骗的DoS/DDoS攻击
[*]增强网络边界安全性


配置方案

1. 基础URPF配置

! Cisco设备示例
interface GigabitEthernet0/1
ip verify unicast source reachable-via rx! 严格模式URPF
! 或
ip verify unicast source reachable-via any! 松散模式URPF

# 华为设备示例
interface GigabitEthernet0/0/1
ip verification unicast source reachable-via rx# 严格模式
# 或
ip verification unicast source reachable-via any# 松散模式

2. 模式选择

[*]严格模式 (rx/reachable-via rx):
[*]检查源IP是否在路由表中存在且下一跳是接收接口
[*]更安全,但可能影响不对称路由环境
[*]松散模式 (any/reachable-via any):
[*]只检查源IP是否在路由表中存在,不关心接收接口
[*]适用于不对称路由环境,安全性略低


3. 针对内网攻击的增强配置

! 针对内网接口的特定配置
interface GigabitEthernet0/2
description Inside_Network
ip verify unicast source reachable-via rx
ip verify unicast source reachable-via [允许的特定路由或ACL]! 可结合ACL细化控制

! 可选:记录被丢弃的包用于分析
ip access-list log-drop

# 华为设备增强配置
interface GigabitEthernet0/0/2
description Inside_Network
ip verification unicast source reachable-via rx
# 结合ACL控制
packet-filter inbound

4. 结合ACL的精细控制

! 创建ACL允许合法源IP
ip access-list extended LEGIT_SOURCES
permit ip host 192.168.1.100 any
permit ip 192.168.2.0 0.0.0.255 any
! 其他合法源IP...

interface GigabitEthernet0/1
ip verify unicast source reachable-via rx allow-default! 允许默认路由对应的源
ip verify unicast source reachable-via [与ACL结合的方式,具体语法可能不同设备有差异]
! 或在URPF配置后应用ACL
ip access-group LEGIT_SOURCES in

5. 日志和监控

! 启用URPF丢弃日志
interface GigabitEthernet0/1
ip verify unicast source reachable-via rx log

! 全局日志设置
logging buffered informational

部署建议

[*]评估网络拓扑:
[*]确定哪些接口需要启用URPF
[*]评估路由对称性以选择严格或松散模式
[*]分阶段实施:
[*]先在非关键接口测试
[*]监控日志,调整ACL和策略
[*]逐步扩大部署范围
[*]结合其他安全措施:
[*]与DHCP Snooping、DAI等配合使用
[*]结合NAC(网络准入控制)
[*]定期审查ACL和路由表
[*]性能考虑:
[*]URPF会增加设备处理负担
[*]在高性能设备上实施或分阶段实施


注意事项

[*]严格模式可能导致合法流量被丢弃,特别是在有不对称路由的环境中
[*]定期更新ACL以匹配网络变化
[*]监控URPF丢弃计数器,分析潜在攻击
[*]在多宿主环境中谨慎使用严格模式


通过合理配置URPF,可以有效抵御内网中的源IP伪造攻击,增强网络整体安全性。
页: [1]
查看完整版本: URPF 逆向路由校验配置,抵御内网伪造源 IP 攻击配置方案