IPv6 First-Hop Security: RA Guard و DHCPv6 Guard و Source Guard
في IPv6، أي جهاز يقدر يعلن نفسه router بـ RA، والأجهزة تصدّقه وتاخذ منه عنوان و gateway. نشوف راوتر دخيل يسحب جهاز موظف لشبكة غلط، ونحمي بورتات المستخدمين على الـ switch بـ RA Guard و DHCPv6 Guard، ونقفل بورت السيرفر على عنوانه بـ Source Guard.
ضمن مسار ENARSI 300-410 — التوجيه المتقدم وخدمات الشبكات
شرح الدرس مكتوبًا
نص شرح المعلم والكود الذي كتبه ونتيجة تشغيله، بنفس ترتيب الدرس.
حيّاك الله. في IPv4، الحماية في الـ first hop معروفة: DHCP snooping، و dynamic ARP inspection، و IP source guard. وفي IPv6 نفس المشاكل، بأسماء جديدة. والأخطر: الـ router advertisement. أي جهاز يرسل RA يقول: أنا الـ gateway، وهذا الـ prefix. والأجهزة اللي على SLAAC تصدّقه، وتبني عنوان منه، وترسل ترافيكها له. المعمل: R1 هو الـ gateway الشرعي، و prefix الشبكة two thousand one colon D B eight colon ten double colon slash sixty four. وأحد ركّب راوتر، اسمه ROGUE، على بورت مستخدم، ويعلن prefix ثاني: two thousand one colon D B eight colon B A D double colon slash sixty four. و PC1 على SLAAC. نشوف عناوينه.
ipv6configPC1 أخذ عنوان من two thousand one colon D B eight colon B A D، والـ gateway حقه عنوان link-local حق الراوتر الدخيل، مو R1. يعني كل ترافيكه يروح للمهاجم. الحل على الـ switch: ipv6 nd raguard على بورتات المستخدمين، Fa zero slash one و Fa zero slash two. والبورت اللي رايح لـ R1، Gi zero slash one، ما نحط عليه شي، لأنه البورت الوحيد المسموح منه RA.
enable
configure terminal
interface range fa0/1 - 2
ipv6 nd raguard
ipv6 dhcp guard
endipv6config auto
ipv6configPC1 الحين عنده عنوان من two thousand one colon D B eight colon ten بس، لأن الـ switch يرمي أي RA جاي من بورت مستخدم. وطبّقنا كمان ipv6 dhcp guard على نفس البورتات: نفس الفكرة لـ DHCPv6، ما نقبل ردود DHCPv6 server من بورت مستخدم. نشوف الحالة.
show ipv6 first-hop securityFa zero slash one و Fa zero slash two عليهم RA Guard و DHCP Guard. والأداة الثالثة: Source Guard. البورت يقبل packets بس من العنوان والـ MAC المسجّلين له. والتسجيل إما تلقائي من DHCPv6 أو الـ ND، أو ثابت بيدك، وهذا الأنسب للـ server ات. الحين دورك. اعرف MAC الـ server بـ ipconfig slash all على SRV، وسجّل binding ثابت لـ two thousand one colon D B eight colon ten double colon one hundred على Fa zero slash three، وفعّل ipv6 source-guard على البورت. وتأكد إن الـ server للحين يوصل لـ R1. وقّف الفيديو، وجرّب.
تمرين: على SRV: ipconfig /all وخذ الـ MAC. على SW: ipv6 source binding 2001:db8:10::100 <MAC> vlan 1 interface fa0/3، و interface fa0/3 ← ipv6 source-guard. بعدها ping 2001:db8:10::1 من SRV.
الحل.
ipconfig /all
ping 2001:db8:10::1configure terminal
ipv6 source binding 2001:db8:10::100 0050.0f00.0028 vlan 1 interface fa0/3
interface fa0/3
ipv6 source-guard
endالـ binding مسجّل، والـ server يوصل لـ R1. ولو أحد شال الـ server وركّب جهاز ثاني بعنوانه، ما يمر، لأن الـ MAC ما يطابق. الخلاصة: RA Guard و DHCPv6 Guard على بورتات المستخدمين، و Source Guard للأجهزة الثابتة، وكلها في الـ access switch. وبهذا نختم محور Infrastructure Security. والدرس الجاي نبدأ المحور الأخير: Infrastructure Services.
دروس المسار (74)
- حيّاكم الله: من ENCOR إلى ENARSI
- كيف يختار الراوتر المسار: Longest Match و Administrative Distance
- الـ Prefix List: فلترة بالشبكة وبطول الـ prefix
- الـ Route Map: لغة السياسات في التوجيه
- الـ Distribute List: الفلترة في EIGRP وفي OSPF
- الـ Redistribution: ربط EIGRP مع OSPF
- مشاكل الـ Redistribution في أكثر من نقطة: Tags تمنع الـ Loop
- الـ Summarization: مسار واحد بدل أربعة، و Null0
- منع الـ Loops: Split Horizon و Route Poisoning
- الـ Policy Based Routing: توجيه حسب المصدر
- الـ VRF-Lite: أكثر من Routing Table في راوتر واحد
- الـ BFD: اكتشاف العطل في جزء من الثانية
- تشخيص أعطال التوجيه: طريقة منظمة على شبكة خربانة
- EIGRP: شروط الجيرة وتشخيص الجار اللي ما يطلع
- EIGRP: الـ Metric بالأرقام، وكيف تتحكم في المسار
- EIGRP: الـ DUAL و الـ Feasible Successor
- EIGRP Named Mode: كل الإعدادات في مكان واحد
- EIGRP: الـ Variance و Unequal-Cost Load Balancing
- EIGRP Stub: حماية الشبكة من الـ Queries
- EIGRP: الـ Leak-Map والـ Offset-List
- EIGRP: الـ Authentication بـ MD5 و SHA-256
- EIGRP for IPv6: الـ Classic والـ Named
- تشخيص EIGRP: ثلاث مشاكل في طريق واحد
- OSPF: حالات الجيرة، و Hello، و MTU
- OSPF: أنواع الشبكات و الـ DR و الـ BDR
- OSPF: أنواع الـ LSAs وقراءة الـ Database
- OSPF: ترتيب تفضيل المسارات وقاعدة الـ Backbone
- OSPF: الـ Stub و Totally Stubby Areas
- OSPF: الـ NSSA و LSA النوع سبعة
- OSPF: التلخيص في الـ ABR والـ ASBR
- OSPF: الفلترة الصحيحة بين الـ Areas
- OSPF: الـ Virtual Link لـ Area مفصولة
- OSPF: الـ Cost والـ Reference Bandwidth
- OSPF: الـ Authentication بـ MD5 و SHA
- OSPFv3: الـ OSPF حق IPv6
- تشخيص OSPF: جيران ما يطلعون
- BGP: الجلسات وحالاتها
- BGP: الـ iBGP بين الـ Loopbacks
- BGP: الـ Next Hop في الـ iBGP و next-hop-self
- BGP: الـ Route Reflector بدل الـ Full Mesh
- BGP: خوارزمية اختيار أفضل مسار
- BGP: التحكم في الترافيك الطالع بالـ Weight والـ Local Preference
- BGP: التحكم في الترافيك الداخل بالـ AS Path Prepend والـ MED
- BGP: الفلترة بالـ Prefix List وخطر الـ Transit
- BGP: الـ Regular Expressions و AS Path Filter
- BGP: الـ Communities و no-export
- BGP: حماية الجلسات بالـ Password و TTL Security
- MP-BGP: BGP لـ IPv6 بالـ Address Families
- تشخيص BGP: جلسات واقعة ومسار مو valid
- MPLS و LDP: Core بدون BGP
- MPLS Layer 3 VPN: الـ VRF و RD و RT و VPNv4
- تشخيص MPLS VPN: من الـ Core لفوق
- DMVPN: الـ mGRE و NHRP
- DMVPN: التوجيه فوق النفق و Phase 2
- DMVPN: الـ Phase 3 والحماية بـ IPsec
- AAA: TACACS+ و RADIUS وتشخيص الدخول
- الـ ACLs: الترتيب، والـ Sequence Numbers، والمكان الصح
- الـ Time-Based ACL: صلاحيات حسب الوقت
- الـ ACLs في IPv6 وفخ الـ Neighbor Discovery
- الـ uRPF: الحماية من العناوين المزوّرة
- الـ CoPP: حماية الـ Control Plane
- حماية الـ Management Plane: SSH و Access-Class
- IPv6 First-Hop Security: RA Guard و DHCPv6 Guard و Source Guard
- الدخول على الأجهزة والـ Backup بـ TFTP
- SNMP: من v2c المكشوف إلى SNMPv3
- الـ Syslog: مستويات الخطورة ووين تروح الرسائل
- الـ Debug بشرط: بدون ما تغرق الراوتر
- DHCP و الـ Relay: تشخيص أجهزة ما تاخذ عنوان
- DHCPv6: Stateful و Stateless والـ Relay
- الـ IP SLA و Object Tracking: Failover ذكي بين مزوّدين
- الـ Flexible NetFlow: مين يتكلم مع مين
- Catalyst Center Assurance: التشخيص من لوحة وحدة
- مشروع التشخيص الكامل: الشركة طاحت من الإنترنت
- الخاتمة: الاستعداد لاختبار ENARSI و وش بعده