97国际

不必推倒重修,老终端也能焕新 丨 97国际教育云电脑老客户升级分享会
预约直播
融合光加速,慧联全场景 丨 97国际极简以太彩光5.0 界说万兆园区全场景新范式
预约直播
97国际·(中国区)集团官方网站
产品
< 返回主菜单
产品中心
产品
解决计划
< 返回主菜单
解决计划中心
行业
合作伙伴
返回主菜单
选择区域/语言
97国际·(中国区)集团官方网站

您订阅的产品有更新,请实时查阅

审查详情
97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

CPP手艺白皮书V1.0

为数据交流机提供一种�;せ�,对发往交流机CPU的数据流,举行流分类和优先级分级处置惩罚,以及CPU的带脱期速,以确保在任何情形下CPU都不会泛起负载过高的状态,从而能为用户提供一个稳固的网络情形,这种�;せ凭褪荂PU Protect Policy,简称CPP。

  • 97国际·(中国区)集团官方网站

    宣布时间:2009-09-25

  • 97国际·(中国区)集团官方网站

    点击量:

  • 97国际·(中国区)集团官方网站

    点赞:

分享至

97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站

我想谈论

1 概述:CPP的提出

 

    随着交流机应用的逐渐普及,以及网络攻击的一直增多,越来越需要为数据交流机提供一种�;せ�,对发往交流机CPU的数据流,举行流分类和优先级分级处置惩罚,以及CPU的带脱期速,以确保在任何情形下CPU都不会泛起负载过高的状态,从而能为用户提供一个稳固的网络情形,这种�;せ凭褪荂PU Protect Policy,简称CPP。

 

    现在由于协议或者某些应用的需要,要求将报文trap到CPU举行处置惩罚,可是当同时有大宗报文送到CPU(这种情形往往是恶意的),凌驾CPU负载时,引起CPU使用率高,这样就可能使一些正常需要执行的使命被长时间挂起,造成交流机瘫痪并导致网络中止。现在CPU�;の侍庵饕ㄒ韵录傅悖�

 

1.1 网络交流机的设计特点

 

    从交流机的系统结构来看,交流机有两部分组成:ASIC芯片用于高速的转发数据包,而CPU主要是来处置惩罚一些更为重大的事务,对网络管理方面使命和请求举行处置惩罚;处置惩罚种种协议报文,包括L2管理报文如BPDU、GVRP、ARP;L3管理报文如RIP、PIM、OSPF、VRRP、IGMP、ICMP;数据报文,包括未知单播IP数据包,未知组播的数据报文,RPF失败报文,种种过失报文。

 

    常见的DoS攻击现实上就是让主机没有资源去应付这些正常的请求,把大宗的资源都用在处置惩罚那些攻击性子的请求和事务上,从而导致系统的不可用。

 

    目今网络中经常受到种种类型病毒的攻击,例如蠕虫病毒、尼姆达杀手、Slammer等蠕虫病毒。而它们对交流机的攻击,经常是使用了流转发手艺的三层交流机的事情原理,第一个数据包进来的时间,三层交流神秘像路由器那样通过查找路由表,确定怎样转发,并形成一个用ASIC完成转发查找的硬件流转揭晓。熏染Slammer等蠕虫病毒的盘算机会在很大的一段地址空间中,逐个发送指向差别IP地址的数据包。这种行为是恶意的。这样的操作会导致交流机的硬件流转揭晓溢出,导致CPU资源的大宗铺张,甚至使交流机的CPU资源完全耗尽。类似的情形尚有ARP请求,一个交流机收到了Slammer病毒爆发的许大都据包,其目的网段就指向交流机毗连的一个端口,交流机并不知道这些目的IP地址并不保存,会发许多ARP请求,期待对方给予回应。这些ARP请求也会占用CPU资源。类似的情形尚有许多,好比发送大宗的过失包,对交流机的Web管理界面、Telnet管理举行DoS攻击,对交流机的网管系统举行ICMP的DoS攻击和SNMP的DoS攻击。

 

1.2 协议的事情特点或缺陷

 

    最初的网络设计者在设计时更多地思量怎样包管网络的联通性,而很少思量网络的清静性。同样,许多专家开发了能够自动发明拓扑结构、自动维系网络装备关系的协议,如路由协议,这些协议能够镌汰网管员的事情量,提高网络的可用性,可是许多协议保存潜在误差,使网络面临被攻击的危害。

 

天生树攻击

 

    若是在网络中用一台PC机模拟天生树协议,一直宣布BPDU包,就会导致一定规模内的天生树拓扑结构按期地爆发转变。虽然没有流量,可是由于天生树不稳固,仍会导致整个网络一直爆发动荡,使网络不可用,使网络装备的CPU压力剧增。

 

路由协议攻击

 

    另一个类似的攻击就是使用路由协议提倡的攻击,这一点更容易实现,虽然一些路由协议使用了加密和认证算法,来转达路由的更新信息,可是现在网络很少真正启用这些功效。若是网络设计不对理,路由器设置不稳当,很容易让用户在一个原本应该是STUB的网段里,向整个网络发送路由信息,对整个网络的动态路由造成影响,导致路由震荡,有可能把一些通往主要偏向的数据包指向过失的偏向。并且纵然网络启用了路由加密和认证,大宗的攻击包虽然不影响网络的路由震荡,但依然让CPU无法遭受。

 

    现实尚有许多使用协议缺陷和交流机的设计点的攻击方法,这里只是做一个简朴先容。通过以上剖析,可以明确,CPP�?楣赜诮涣骰臀裙淌虑槭潜夭豢缮俚�。

 

2 手艺先容

 

2.1 原理

 

    从第一章的剖析可以相识到,现在的网络协议关于清静的思量性缺乏,以及交流机自己设计的特点,对CPP功效的需求就显得越来越强。CPP功效早期只是作为某些简单功效泛起的,如ARP check,IP sysguard,这一种CPP主要是抨击击的。随着市场应用的逐渐增多,关于CPU�;ぬ岢隽烁叩囊�,第二种cpp应用需要对trap到CPU的管理报文举行分类处置惩罚,第一类是作为维护基础协议的BPDU、GVRP和VRRP,第二类是作为维护路由协议的PIM,OSPF,IGMP,RIP报文,第三类是作为需要CPU处置惩罚的IP数据报文,第四类是堆叠中的管理报文,通过对这些报文的分级处置惩罚,确定优先关系,确保在CPU高负载的情形下仍能包管基本的网络拓扑稳固。CPP的第三种应用是对种种报文的带脱期制,这种方法主要凭证详细的网络应用情形确定种种报文的带脱期制,以及CPU可以处置惩罚的最高总带脱期制。

 

    CPP作为一个功效�?�,无论是硬件实现或者软件实现,都基本上凭证以下四个阶段举行:Classifying、Queuing、Scheduling和Shaping。
 

 

97国际·(中国区)集团官方网站

 

                 图2-1 凭证ACL将输入流归类分流

 

    Classifying:对每个需要送到CPU的报文举行分类,分类是凭证报文的L2、L3以及L4信息。

 

    Queueing:该行动认真将州差别类型的报文,凭证差别的优先级送到指定的映射行列,在差别行列的报文具有差别的传输优先级。

 

    Scheduling:当多个行列有报文需要传输时,Scheduling认真从中选择一个行列并传输这个行列的报文。调理算法有SP,SP+WRR,WRR,DRR,SP+DRR,以下划分先容以上种种调理算法的原理

 

    绝对优先级(SP):高优先级行列具有最高的传输数据包的优先级。低优先级的行列要比及优先级高的行列传完才最先传输。在strict priority 调理中,加权设置总是为零

 

    weighted round-robin (加权轮转)调理(WRR) : WRR调理要求您界说一个数值用于划定目今行列与其他优先级行列的相对主要性(weight)。WRR调理避免低优先级的行列在高优先级行列传输时被完全忽略。WRR调理对各个行列实验轮流发送机制。报文的权重与行列的主要性相对应。举例说明,若是行列1的weight为1,行列2的weight 为2,那么行列1在行列2每次发送完2个报文后发送1个报文。通过调理功效,纵然高优先级的行列为非空,低优先级的行列也能获得机会发送报文,这样带宽资源可以获得充分的使用。

 

    Deficit Round Robin (DRR):WRR保存的一个很大的弱点是它是以报文个数做为权重的,这样关于报文平均长度明确的网络越发合适,可是网络中往往报文的长度是不可预知的,一定使WRR的应用受到局限,基于此,提出了以字节数为权重的举行加权轮转调理的算法Deficit Round Robin (DRR),当为某个行列分派的权重低于零时,这时该行列的权重值变为赤字,同时影响到下一次调理该行列的付与的权重,即该行列的新的权重会减去前一次而爆发的赤字,这样就可以阻止由于报文长度不等长而爆发的非预期的调理。

 

    SP+WRR,SP+DRR,是指在行列调理中选择SP与WRR或者SP和DRR算法配合加入运算的要领,既包管最高优先级的行列能获得优先调理,又阻止了其他低优先级行列由于长时间未被调理而饿死的问题。详细来说,就是高优先级的行列在所有报文被调理完成后,才凭证选择的WRR或者DRR算法对其他行枚举行调理。
 

 

97国际·(中国区)集团官方网站
 

                   图2-2 Queueing与Scheduling历程

 

    Shaping:控制每个传输行列的最大和最小带宽,凌驾最大速率的报文将被扬弃。

 

2.2 实现计划

 

    从交流芯片的实现角度剖析CPP的硬件实现,ASIC芯片将CMIC(CPU管理接口控制器)作为一个通俗的物理转发口看待,即知足物理转发口的所有特征,详细到四个阶段划分形貌如下:

 

    Classifying:凭证入口逻辑决议报文trap到CMIC的内部优先级,这里可能改变该优先级的因素包括报文携带的pri,端口的缺省优先级,改变报文优先级的若干表项等。

 

    Queueing:可以设置CMIC口的入队方法,即报文内部优先级与CMIC行列的映射关系。
 

 

    Scheduling:CMIC接口关于差别行列中报文接纳调理算法,支持SP,SP+WRR,WRR,DRR,SP+DRR。

 

    Shaping:ASIC芯片支持关于CMIC口的流量整形,可以设置整个CMIC流量的最小带宽和最大带宽 ,以及每一个COS行列的最小带宽和最大带宽,行列的缓存空间,以及带宽的颗粒等。

 

    以上四个阶段可以作为CPP基于芯片的设计部分,只是由于差别的芯片类型决议了这几个阶段中哪些部分可以实现,哪些部分无法实现。

 

    也可以用软件方法实现CPP,软件实现主要有两个方面,一个是镌汰报文在CPU的处置惩罚时间,这样可以只管提高cpu的报文处置惩罚性能和降低CPU的事情负荷;另一个是确定差别类型报文在CPU的处置惩罚优先级,可是也要综合思量软件处置惩罚这些逻辑的开销,详细也是凭证以上四个阶段举行剖析。

 

3 97国际S86系列CPP手艺特点

 

3.1 设置无邪利便

 

    CPP的用户界面CLI下令设计简朴利便,这样使用户无需对相关专业知识有很深熟悉的情形下,也能完成设置,别的用户也可以无邪设置种种协议报文的优先级和限制速率,前者可以包管需要的报文能优先得随处置惩罚,后者可以降低CPU的负载,有用地避免网络中对交流机的攻击,�;そ涣骰那寰埠屯绲脑诵形裙�。

 

    设置每种类型报文的速率限制,pps可以在0-4096间随意设置。

 

    cpu-protec type {arp|bpdu|dhcp|ipv6mc|igmp|rip|ospf|vrrp|pim|ttl1|unknown-ipmc|dvmrp pps pps_vaule

 

    设置每种类型报文映射的行列,pri可以在0-7之间设置,7所对应的优先级最高,0所对应的优先级最低。

 

    cpu-protec type { arp|bpdu|dhcp|ipv6mc|igmp|rip|ospf|vrrp|pim|-ttl1|unknown-ipmc} pri pri_vaule

 

3.2 实时显示

 

    实时显示目今CPU处置惩罚种种报文统计值,包括交流机收到的种种报文的累加值和速率,以及被扬弃的报文数,通过这些数据,可以使用户实时相识网络中目今的或者一段时间内的种种报文的流量情形,并可以以此为依据,实验CPP设置。并且关于S86装备,除了支持基于报文类型的流量统计外,还支持基于管理板和所有线卡的流量的划分显示,使报文数据能细化到每一块线卡。
 

 

97国际·(中国区)集团官方网站

                       图3-1 cpp的显示界面

 

3.3 设置实例

 

    1. 通过观察CPP的实时显示,可以明确目今交流机是否受到某种报文的攻击,如图4,显然,ARP报文的流量保存异常,这时可以通过设置CPP的流量限制抵达�;そ涣骰鶦PU的目的。

 

cpu-protec type arp pps 400

 

    2. 当某个端口上的输入流量抵达限速或者进入了HOL状态时,或者该端口上保存多种需要由交流机CPU处置惩罚报文时,就需要界定这些报文的优先级关系,这些优先级关系可以凭证的网络情形设置实验。
 

 

97国际·(中国区)集团官方网站

 

3.4 漫衍式CPP

 

    S86的管理板与线卡的架构使S86的CPP具有了漫衍式的特点,它的优点是在硬件实现的CPP的基础上,由各个线卡举行一级过滤,而管理板举行二级过滤,通过这种二级过滤的机制,使管理板大大降低了被攻击的可能性,使管理板的种种协议能平稳地运行,最洪流平的�;ち斯芾戆宓腃PU资源,包管了网络的清静和稳固。

 

    S86的漫衍式CPP计划在S86产品的所有类型线卡上都可以支持,并且该计划也包管了以后S86以后新增的线卡也能提供同样的支持,这一点是其他产品所不具备的。

 

    漫衍式的二级过滤的设计切合S86的管理板和多块线卡的架构,这样每一块线卡上的CPP包管了每一块线卡能够对送CPU的报文实验分类限速,可是由于多块线卡的缘故,这样管理板收到的每一类报文仍有可能大于限速时,这时管理板的CPP又再一次包管了管理板的CP阻止收到大宗保文的攻击。

 

4 CPP手艺性能测试

 

    以RG-S8600在集美大学的应用拓扑为例,剖析CPP在稳固网络拓扑的作用。集美大学的拓扑框架如下,焦点装备为CISCO的S6509,同下联的汇聚装备S8606运行OSPF协议;

 

    S8606通过万兆线路同S6509相毗连;S8606和S6509相毗连的端口为TRUNK口,该端口是所有的VLAN成员口(每个端口设置100个vlan);S8606下联二层装备,同二层装备的毗连端口也是接纳TRUNK口,并且没有举行VLAN设置。


97国际·(中国区)集团官方网站
 

                                      图4-1

 

    这里主要测试CPP抗攻击的能力。测试数据流用SMB爆发,选取得视察点为图中最右边的RG-S8606,每台RG-S8606的设置为:
 

    M8606- CM I
 

    M8600- 24SFP/12GT
 

    M8600- 02XENPAK

 

攻击类型:
 

  ARP报文攻击
 

  BPDU报文攻击
 

  GVRP报文攻击
 

  TTL=1的IP报文攻击
 

  翻开OSPF协议下的攻击测试
 

  翻开RIP协议下的攻击测试
 

  报文PIM报文攻击

 

数据纪录内容及剖析效果

 

1. 预防ARP攻击报文

 

Arp部分攻击测试
 

 

97国际·(中国区)集团官方网站97国际·(中国区)集团官方网站

 

结论:从以上数据来看,当接纳CPP�;せ坪�,可以有用防。

 

2. 预防L2协议报文攻击

 

BPDU攻击测试
 

 

97国际·(中国区)集团官方网站97国际·(中国区)集团官方网站

 

? Gvrp攻击测试

 

97国际·(中国区)集团官方网站97国际·(中国区)集团官方网站

 

    结论:从以上数据来看,当接纳CPP�;せ坪�,可以有用避免交流机资源被抢占,基本协议状态不会爆发振荡和跃变。

 

3. 预防L3协议报文的攻击

 

PIM-DM部分攻击测试
 

 

97国际·(中国区)集团官方网站97国际·(中国区)集团官方网站

?

Ospf部分攻击测试

 

97国际·(中国区)集团官方网站97国际·(中国区)集团官方网站

 

RIP部分攻击测试

 

97国际·(中国区)集团官方网站97国际·(中国区)集团官方网站

 

    结论:从以上数据来看,当接纳CPP�;せ坪�,可以有用避免交流机资源被抢占,基本协议状态不会爆发振荡和跃变。
 

 

TTL=1部分攻击测试
 

 

97国际·(中国区)集团官方网站97国际·(中国区)集团官方网站

 

    结论:从以上数据来看,当接纳CPP�;せ坪�,可以有用避免交流机资源被抢占,基本协议状态不会爆发振荡和跃变。

 

5 竣事语

 

    CPP功效关于提高交流机抗攻击的能力,坚持网络拓扑和路由协议的稳固性,包管交流机的处置惩罚能力获得完全的施展,提供一个有用的工具。通过CPP�;ふ铰�,使网络装备的清静能力获得了更大的提升。
 

97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

点赞

更多手艺博文

任何需要,请联系97国际

97国际·(中国区)集团官方网站

返回顶部

收起
97国际·(中国区)集团官方网站 文档AI助手
97国际·(中国区)集团官方网站 文档评价
资料内容是否对您有资助?
您对目今页面的知足度怎样?
不咋滴
很是好
您知足的缘故原由是(多�。�?
您对文档是否尚有其它的问题或建议?
为尽快解决问题,请您留下联系方法以便回复
邮箱
手机号
谢谢您的反�。�
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反响 意见反响
意见反响
更多联系方法
网站地图