FastDPI BRAS контролирует соответствие VLAN-тегов и IP-адреса абонента.
При выдаче IP-адреса через DHCP FastDPI BRAS запоминает VLAN/QinQ-теги абонента во встроенной БД UDR. В дальнейшем эти данные используются для проверки соответствия source IP пакета и его VLAN-тегов.
IP source guard применяется только для исходящего трафика (LAN → WAN).
Для активации необходимо задать параметр bras_ip_source_guard в файле fastdpi.conf:
Если после перезапуска fastDPI состояние сессии неизвестно, IP source guard не применяется и пакет пропускается.
При bras_ip_source_guard=1 пакет пропускается, если:
Во всех остальных случаях пакет дропается.
Доступен режим терминации по AS.
В этом режиме IP source guard применяется только к source IP, у которых AS помечена флагом term.
Поддерживается дополнительная фильтрация subs-трафика по флагам AS на направлении subs → inet до этапа обработки пакета. Механизм предназначен для блокирования исходящего от оператора DDoS-трафика с подменой IP-адреса.
В fastdpi.conf используется параметр ip_filter_source_as_flags (hot).
В обработку допускаются только пакеты, у которых AS source IP содержит хотя бы один из указанных флагов. В противном случае пакет дропается.
Значения флагов (битовая маска):
0 — фильтрация отключена (по умолчанию), ip_filter_source_as_flags=0x00x0100 — pass0x0200 — local0x0400 — peer0x0800 — term0x1000 — mark10x2000 — mark20x4000 — mark3