Лабораторная по теме 60
Цикл 10, Тема 60: Data Plane Security 7.4
Last updated
Цикл 10, Тема 60: Data Plane Security 7.4
Last updated
Загрузить начальную конфигурацию всех устройств.
Для задания используется логическая и физическая топологии проекта.
На граничных маршрутизаторах между EIGRP NAMED и CLASSIC Mode настроить NBAR для ограничения Smurf трафика следующим образом:
Настроить ACL под названием AntiSmurf и применить следующие настройки:
разрешить ICMP ECHO в обе стороны
разрешить ICMP ECHO Reply в обе стороны
Настроить Class-map под названием AnySmurf и применить следующие настройки:
привязать его к ACL AntiSmurf
Настроить Policy-map под названием MarkSmurf и применить следующие настройки::
привязать его к Class-map AnySmurf
установить DSCP раной 1
Настроить Class-map под названием SmurfMarked и применить следующие настройки:
привязать его к DSCP 1
Настроить Policy-map под названием LimitSmurf и применить следующие настройки::
привязать его к Class-map SmurfMarked
настроить политику где ICMP-трафик ограничен средней пропускной способностью 64 кбит, с всплеском 4 кбайта. Если какой-либо из этих пределов превышен, то политика должна отбросить эти избыточные сообщения ICMP.
Применить Policy-map MarkSmurf на интерфейсах между EIGRP NAMED и CLASSIC Mode.
Применить Policy-map LimitSmurf на интерфейсах, смотрящих в сторону маршрутизаторов локального режима
На маршрутизаторе R9 настроить TCP Intercept в Watch Mode следующим образом:
Настроить ACL под названием TCPINT и применить следующие настройки:
разрешить трафик по портам 25 и 80
Настроить изменение таймеров:
Максимальное время ожидания окончания three-way handshake в Watch Mode 400 секунд
Максимальное время ожидания пакетов с флагами RST или FIN 50 секунд
Максимальное время управления сессией 30 часов
Указать значение максимального порога для начала сбрасывания неполных соединений в 400 и минимального значения в 300
Указать максимальное значение для ожидания неполных соединений в период 1-ой минуты в 80, а минимальной в 50
Настроить Drop Mode случайным образом
На маршрутизаторе R3 настроить uRPF следующим образом:
Настроить ACL под номером 100 и применить следующие настройки:
запретить ip адрес интерфейса E0/1.235 R5, все данные должны писаться в лог
разрешить ip адрес интерфейса E0/1.235 R2, все данные должны писаться в лог
Применить ACL 100 совместно с uRPF на интерфесе E0/1.235