Кіріспе

Көп тарату маршрутизациялау әдісі циклдерді азайту және қауіпсіздікті арттыру үшін Кері жолды жіберу (RPF) - бұл қазіргі заманғы маршрутизаторларда көп тарату маршрутизацияларында көп тарату пакеттерін циклсіз жіберуді қамтамасыз ету және бір тарату маршрутизацияларында IP-адрестердің қалжыңдануын болдырмау үшін қолданылатын әдіс. Стандартты біржолғы IP маршрутизацияда маршрутизатор тарату ағашы бойынша прогресс жасау және маршрутизациялық циклдерді болдырмау үшін пакетті көзден алыстатып жібереді. Керісінше, маршрутизатордың көп таратуды жіберу жағдайы логикалық түрде, қабылдаушыдан кері жолға негізделген кестелерді ұйымдастыру арқылы, көп таратудың көзіндегі тарату ағашының түбіне дейін жүреді. Бұл тәсіл кері жолды жіберу деп аталады.

Бірқалыпты РПФ

Unicast RPF (uRPF), RFC 3704-те анықталғандай, белгілі жарамсыз желілерден трафикті ешқашан пайда болмауға тиіс интерфейстерде қабылдамауы керек деген түсініктің эволюциясы. RFC 2827-де көрсетілгендей, бастапқы идея - егер ол жалған IP-адрестерден шыққан болса, интерфейстегі трафикті блоктау. Көптеген ұйымдар үшін жеке мекенжайларды олардың желілерінде қолдануға рұқсат етпеу ақылға қонымды болжам, егер олар нақты қолданылмаса. Бұл Интернет желісінің арқасында үлкен пайдасы бар, өйткені пакеттерді анық жалған бастапқы мекенжайлардан блоктау DoS, DDoS және желілік сканерлеуде сканерлеудің көзін жасыру үшін жиі қолданылатын IP-адрестердің қалпындалуын азайтуға көмектеседі. uRPF бұл идеяны барлық маршрутизаторлардың маршрутизациялық ақпараттық базасында (RIB) немесе олардың негізгі жұмысын орындау үшін ақпарат базасында (FIB) болуы тиіс білімді пайдалану арқылы кеңейтеді, бұл интерфейсте көрінетін ықтимал бастапқы мекенжайларды одан әрі шектеуге көмектеседі. Пакеттер маршрутизатордың ең жақсы бағытынан пакеттердің көзіне дейін жіберіледі. Интерфейске келетін пакеттер жарамды қосалқы желілерден келеді, маршруттау кестесіндегі тиісті жазуда көрсетілгендей, олар жіберіледі. Кіріс интерфейсі арқылы қол жеткізе алмайтын бастапқы мекен-жайлары бар пакеттерді қалыпты пайдалануды бұзбай тастауға болады, өйткені олар дұрыс конфигурацияланбаған немесе зиянды көзден болуы мүмкін. Симметриялық маршрутизация, пакеттер екі бағытта да бір жолмен ағып жатқан маршрутизация және бір сілтеме арқылы қосылған терминал желілері жағдайында бұл қауіпсіз болжам болып табылады және uRPF көптеген күтілетін проблемаларсыз іске асырылуы мүмкін. uRPF-ті трафиктің нақты көзіне мүмкіндігінше жақын пайдалану, трафикті пайдалану мүмкіндігіне ие болған немесе RPF-ге конфигурацияланбаған маршрутизаторға жету мүмкіндігіне ие болған және осылайша дұрыс емес жолға жіберілген трафикті тоқтатады. Өкінішке орай, үлкен Интернет арқасында маршруттандыру асимметриялық болып табылады және маршруттандыру кестелеріне шифрлау көзі маршруттандырушыға жету үшін ең жақсы маршрутты көрсетуге сенім артуға болмайды. Маршруттау кестелері ең жақсы алға бағытты көрсетеді және тек симметриялық жағдайда ғана бұл ең жақсы кері жолға теңеледі. URPF-ті іске асыру кезінде заңды трафикті кездейсоқ сүзгілеуді болдырмау үшін асимметрияның мүмкіндігін ескеру маңызды. RFC 3704 қатаң кері жолды қалай кеңейту туралы қосымша мәлімет береді. Бұл кейбір жеңілдетілген жағдайларды қамтиды, олар кем дегенде кейбір асимметрияға жол бере отырып, пайдалы болуы мүмкін.

Қатаң режим

Қатаң режимде әрбір кіріс пакет FIB-ге қарсы сыналады және егер кіріс интерфейсі ең жақсы кері жол болмаса, пакет тексеру сәтсіз аяқталады. Әдетте қателік жіберген пакеттер жойылады.

Қол жеткізерлік режим

Қолжетімді режимде FIB берілген IP-адреске арналған баламалы маршруттарды сақтайды. Егер кіріс интерфейсі IP-адреске байланысты кез келген маршрутпен сәйкес келсе, онда пакет жіберіледі. Әйтпесе, пакет жойылады.

Ашық режим

Ашық режимде әрбір кіріс пакеттің бастапқы мекенжайы FIB-мен салыстырылады. Пакет тек егер сол маршрутизатордың кез келген интерфейсі арқылы бастапқы адреске қол жеткізе алмаса ғана жойылады.

Сүзгілеу мен жіберу

RPF көбінесе кері жолды сүзгілеу ретінде түсіндіріледі, әсіресе біржолғы маршруттау туралы сөз қозғалғанда. Бұл RPF-тің біржолғы маршрутизациясымен RFC 3704-тегідей пайдаланылғанда, RPF тексеруінің өтуі немесе өтпеуіне байланысты трафик рұқсат етіледі немесе тыйым салынады. Бұл RPF тексеруден өтпеген кезде трафик қабылданбайды және сондықтан фильтрленеді деген ой. uRPF кіруді сүзгілеу механизмі ретінде пайдаланылса, оған кері жолды бағыттау әсер етеді. Кері жол сүзгілері әдетте IP-қосымшаның кіретін және шығатын бағыттары әр түрлі болатын асимметриялық маршруттауды бұғаттау үшін қолданылады. Оның мақсаты - бір интерфейске кіретін пакеттің басқа интерфейстер арқылы шығуына жол бермеу. Кері жолды сүзгілеу - Linux ядросының бір ерекшелігі.