• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

19-安全命令参考

目录

20-uRPF命令

本章节下载20-uRPF命令(186.29 KB)

20-uRPF命令


1IPv4 uRPF

1.1 IPv4uRPF配置命令

1.1.1 display ip urpf

displayipurpf命令用来显示uRPF的配置应用情况。

【命令】

displayipurpf[interfaceinterface-typeinterface-number][slotslot-number]

【视图】

任意视图

【缺省用户角色】

network-admin

network-operator

【参数】

interfaceinterface-typeinterface-number:接口类型和接口编号。

slotslot-number:显示指定单板上的uRPF配置应用情况。slot-number表示单板的槽位号。如果未指定本参数,则显示所有单板上的uRPF配置应用情况。

【举例】

# 显示指定Slot上uRPF的应用情况。

display ip urpf slot 0

Global uRPF configuration information(failed):

Check type: strict

Allow default route

# 显示指定接口上的已经应用的uRPF的配置情况。

display ip urpf interface gigabitethernet 0/0/1 slot 0

uRPF configuration information of interface GigabitEthernet0/0/1(failed):

Check type: loose

Allow default route

Suppress drop ACL: 2000

表1-1 display ip urpf命令显示信息描述表

字段

描述

Global uRPF configuration information

全局uRPF配置应用情况

uRPF configuration information of interface

接口uRPF配置应用情况

(failed)

当前uRPF配置下发转发芯片失败,原因可能为芯片资源不足。没有该字段时表示下发成功

Check type

uRPF检查类型,包括:

·loose:松散型检查

·strict:严格型检查

Allow default route

允许缺省路由

Link check

允许对链路信息进行检查

Suppress drop ACL

配置了抑制丢弃,显示配置的ACL编号

1.1.2 ip urpf

ipurpf命令用来开启uRPF功能。

undoipurpf命令用来关闭uRPF功能。

【命令】

ipurpf{loose[allow-default-route][aclacl-number]|strict[allow-default-route][aclacl-number][link-check]}

undoipurpf

【缺省情况】

uRPF功能处于关闭状态。

【视图】

系统视图

接口视图

虚拟模板接口视图

【缺省用户角色】

network-admin

【参数】

loose:松散型检查。仅检查报文的源地址是否在转发表中存在,而不再检查报文的入接口与转发表是否匹配。

strict:严格型检查。不仅检查报文的源地址是否在转发表中存在,而且检查报文的入接口与转发表是否匹配。

allow-default-route:允许源地址查转发表时匹配缺省路由表项。

aclacl-number:访问控制列表,用来抑制报文丢弃。acl-number表示指定的ACL编号,取值范围为2000~3999。其中:

·基本ACL编号的取值范围为2000~2999。

·高级ACL编号的取值范围为3000~3999。

link-check:允许对链路信息进行检查。目前仅支持以太网链路。在虚拟模板接口视图下,不支持配置本参数。

【使用指导】

uRPF功能一般部署在运营商网络接入客户侧设备的边缘位置,也可以部署在运营商网络对接其他运营商设备的边缘位置设备或部署在客户侧边缘位置设备。

选择严格或松散uRPF取决于当前组网中是否存在非对称路径,如果运营商设备上行流量的入接口和下行流量的出接口相同则是对称路径,此时建议在运营商网络接入客户侧设备的边缘位置的接口下配置严格uRPF。一般运营商接入客户侧的组网中都是对称路径。运营商对接其他运营商的边缘位置可能出现非对称路径,此时建议在运营商网络对接其他运营商网络的边缘位置的接口下配置松散uRPF。

运营商网络边缘位置一般不会有缺省路由指向客户侧设备,所以一般不需要配置allow-default-route。如果在客户侧边缘设备接口上面启用uRPF,这时往往会有缺省路由指向运营商,此时需要配置allow-default-route

如果一个特定的数据包与ACL匹配,即使它没有通过uRPF的检查,也会被转发。

配置link-check后,设备会根据源地址查转发表得到的下一跳后进一步查ARP表项来确定源MAC地址是否正确。如果运营商是用以太网接口接入客户,此时一个接口同时接多个不同客户,因此建议接口下配置link-check功能。

引用ACL时,需要注意的是:

·若引用的ACL不存在,或者引用的ACL中没有配置规则,则表示ACL匹配不生效。

·在引用的ACL中,若某规则指定了vpn-instance参数,则表示该规则仅对VPN报文有效;若规则未指定vpn-instance参数,则表示该规则仅对公网报文有效。

【举例】

# 在全局下配置严格型uRPF检查。

system-view

[Sysname]ip urpf strict

# 在接口GigabitEthernet0/0/1上配置松散型uRPF检查。

system-view

[Sysname]interface gigabitethernet 0/0/1

[Sysname-GigabitEthernet0/0/1]ip urpf loose

# 在100号虚拟模板接口视图下,配置严格型uRPF检查。

system-view

[Sysname]interface virtual-template 100

[Sysname-Virtual-Template100]ip urpf strict

【相关命令】

·displayipurpf


2IPv6 uRPF

2.1 IPv6 uRPF配置命令

2.1.1 display ipv6 urpf

display ipv6 urpf命令用来显示IPv6 uRPF的配置应用情况。

【命令】

display ipv6 urpf[interfaceinterface-typeinterface-number][slotslot-number]

【视图】

任意视图

【缺省用户角色】

network-admin

network-operator

【参数】

interfaceinterface-typeinterface-number:接口类型和接口编号。

slotslot-number显示指定单板的信息。slot-number为单板所在的槽位号。如果不指定本参数,则显示所有单板上的信息。

【举例】

# 显示指定接口上的已经应用的IPv6 uRPF的配置情况。

display ipv6 urpf interface gigabitethernet 0/0/1

IPv6 uRPF configuration information of interface GigabitEthernet0/0/1(failed):

Check type: loose

Allow default route

Suppress drop ACL: 2000

# 显示IPv6 uRPF的应用情况。

display ipv6 urpf

Global IPv6 uRPF configuration information(failed):

Check type: strict

Allow default route

表2-1 display ipv6 urpf命令显示信息描述表

字段

描述

Global IPv6 uRPF configuration information

全局IPv6 uRPF配置应用情况

IPv6 uRPF configuration information of interface

接口IPv6 uRPF配置应用情况

(failed)

当前IPv6 uRPF配置下发转发芯片失败,原因可能为芯片资源不足。没有该字段时表示下发成功

Check type

IPv6 uRPF检查类型,包括:

·loose:松散型检查

·strict:严格型检查

Allow default route

允许缺省路由

Suppress drop ACL

配置了抑制丢弃,显示配置的IPv6 ACL编号

2.1.2 ipv6 urpf

ipv6 urpf命令用来开启IPv6 uRPF功能。

undo ipv6 urpf命令用来关闭IPv6 uRPF功能。

【命令】

ipv6 urpf{loose|strict}[allow-default-route][aclacl-number]

undo ipv6 urpf

【缺省情况】

IPv6 uRPF功能处于关闭状态。

【视图】

系统视图

接口视图

虚拟模板接口视图

【缺省用户角色】

network-admin

【参数】

loose:松散型检查。仅检查报文的源地址是否在IPv6转发表中存在,而不再检查报文的入接口与IPv6转发表是否匹配。

strict:严格型检查。不仅检查报文的源地址是否在IPv6转发表中存在,而且检查报文的入接口与IPv6转发表是否匹配。

allow-default-route:允许源地址查IPv6转发时匹配缺省路由表项。

aclacl-number:访问控制列表,用来抑制报文丢弃。acl-number表示指定的ACL编号,取值范围为2000~3999。其中:

·基本ACL编号的取值范围为2000~2999。

·高级ACL编号的取值范围为3000~3999。

【使用指导】

IPv6 uRPF功能一般部署在运营商网络接入客户侧设备的边缘位置,也可以部署在运营商网络对接其他运营商设备的边缘位置设备或部署在客户侧边缘位置设备。

选择严格或松散IPv6 uRPF取决于当前组网中是否存在非对称路径,如果运营商设备上行流量的入接口和下行流量的出接口相同则是对称路径,此时建议在运营商网络接入客户侧设备的边缘位置的接口下配置严格IPv6 uRPF。一般运营商接入客户侧的组网中都是对称路径。运营商对接其他运营商的边缘位置可能出现非对称路径,此时建议在运营商网络对接其他运营商网络的边缘位置的接口下配置松散IPv6 uRPF。

如果一个特定的数据包与ACL匹配,即使它没有通过IPv6 uRPF的检查,也会被转发。

运营商网络边缘位置一般不会有缺省路由指向客户侧设备,所以一般不需要配置allow-default-route。如果在客户侧边缘设备接口上面启用IPv6 uRPF,这时往往会有缺省路由指向运营商,此时需要配置allow-default-route

引用ACL时,需要注意的是:

·若引用的ACL不存在,或者引用的ACL中没有配置规则,则表示ACL匹配不生效。

·在引用的ACL中,若某规则指定了vpn-instance参数,则表示该规则仅对VPN报文有效;若规则未指定vpn-instance参数,则表示该规则仅对公网报文有效。

【举例】

# 在全局下配置严格型IPv6 uRPF检查。

system-view

[Sysname]ipv6 urpf strict

# 在接口GigabitEthernet0/0/1上配置松散IPv6 uRPF检查。

system-view

[Sysname]interface gigabitethernet 0/0/1

[Sysname-GigabitEthernet0/0/1]ipv6 urpf loose

# 在虚拟模板接口100视图下,配置严格IPv6 uRPF检查。

system-view

[Sysname]interface virtual-template100

[Sysname-Virtual-Template100]ipv6 urpf strict

【相关命令】

·displayipv6urpf

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们