Различия
Показаны различия между двумя версиями страницы.
| Предыдущая версия справа и слеваПредыдущая версияСледующая версия | Предыдущая версия | ||
| dpi:bras_bng:bras_l2_options:bras_l2_vlan_ipsg [2024/09/26 15:29] – внешнее изменение 127.0.0.1 | dpi:bras_bng:bras_l2_options:bras_l2_vlan_ipsg [2026/03/03 14:00] (текущий) – [Назначение] elena.krasnobryzh | ||
|---|---|---|---|
| Строка 1: | Строка 1: | ||
| ====== IP source guard ====== | ====== IP source guard ====== | ||
| {{indexmenu_n> | {{indexmenu_n> | ||
| - | FastDPI BRAS позволяет контролировать соответствие теги VLAN и IP-адреса для абонентов. | ||
| - | При выдаче IP-адреса через DHCP fastDPI BRAS запоминает теги VLAN/QinQ абонента в своей БД [[dpi: | ||
| - | и в дальнейшем использует эти данные для контроля, | ||
| - | Для включения режима IP source guard следует прописать в fastdpi.conf | + | ===== Назначение |
| - | значение | + | FastDPI BRAS контролирует соответствие |
| - | * 0 – IP source guard не применяется (disabled). Это значение по умолчанию | + | |
| - | * 1 – IP source guard включен и применяется только для активных сессий. Если сессия находится в неизвестном состоянии (после | + | |
| - | Пакет пропускается, | + | При выдаче IP-адреса через DHCP FastDPI BRAS запоминает VLAN/QinQ-теги абонента во встроенной БД [[dpi: |
| - | * '' | + | |
| - | * Сессия активна и VLAN-теги | + | |
| - | * Статус сессии неизвестен | + | |
| - | Если условия не выполняются, пакет дропается. | + | IP source guard применяется только для исходящего трафика (LAN → WAN). |
| - | IP source guard применяется только для исходящего | + | ===== Включение |
| + | Для активации необходимо задать параметр '' | ||
| - | СКАТ 7.4+: добавлен | + | * 0 — режим |
| - | применяется только для | + | * 1 — режим |
| + | Если после перезапуска fastDPI состояние сессии неизвестно, | ||
| + | ===== Логика обработки пакетов ===== | ||
| + | При '' | ||
| + | |||
| + | * сессия активна и VLAN-теги пакета совпадают с тегами, | ||
| + | * статус сессии неизвестен | ||
| + | |||
| + | Во всех остальных случаях пакет дропается. | ||
| + | |||
| + | ===== Режим терминации по AS ===== | ||
| + | Доступен режим [[dpi: | ||
| + | |||
| + | В этом режиме IP source guard применяется только к source IP, у которых AS помечена флагом '' | ||
| + | |||
| + | ===== Фильтрация по флагам source AS ===== | ||
| + | Поддерживается дополнительная фильтрация subs-трафика по флагам AS на направлении subs → inet до этапа обработки пакета. Механизм предназначен для блокирования исходящего от оператора DDoS-трафика с подменой IP-адреса. | ||
| + | |||
| + | В fastdpi.conf используется параметр '' | ||
| + | |||
| + | В обработку допускаются только пакеты, | ||
| + | |||
| + | Значения флагов (битовая маска): | ||
| + | |||
| + | * '' | ||
| + | * '' | ||
| + | * '' | ||
| + | * '' | ||
| + | * '' | ||
| + | * '' | ||
| + | * '' | ||
| + | * '' | ||