先界定每種防護實際攔截甚麼
RA Guard 的核心用途是於非信任接入埠過濾未授權 Router Advertisement;它不是所有 Neighbor Discovery(ND)攻擊的通用防火牆。ND 欺騙、DHCPv6 伺服器偽冒、來源地址驗證與繫結表檢查,是否支援及如何組合,均取決於交換機平台、軟件版本與硬件解析能力。
信任埠必須最少化
只把實際連接合法 IPv6 路由器、DHCPv6 伺服器或上聯設備的埠列為信任埠;接入埠預設為非信任。文件必須包括堆疊、雙上聯及故障切換時的信任埠角色。
防護功能不能互相假設
DHCPv6 Guard 處理未授權 DHCPv6 伺服器的範圍;ND inspection、IPv6 Source Guard 或綁定檢查可能需要特定資料來源與硬件支援。請以原廠版本文件確認功能、限制及順序。
分片與延伸標頭
某些舊平台對分片或 IPv6 延伸標頭的解析不足,可能造成防護規避或誤封。不要假設所有 RA Guard 實作具有相同行為;測試及升級策略均屬設計一部分。
驗證清單:同時測試防護與可用性
| 情境 | 預期結果及記錄 |
|---|---|
| 合法 RA/故障切換路由器 | 合法信任埠的 RA 能建立預設路由;主路由器失效後備援通告仍能被接收。 |
| 偽冒 RA 與 DHCPv6 | 非信任埠送出的 RA 或 DHCPv6 Server 訊息被封鎖並產生日誌/計數器;合法客戶端請求不受影響。 |
| ND 欺騙 | 按平台支援的 ND/來源保護功能驗證偽冒 NS/NA、地址繫結及合法端點更新;不足之處以分段、ACL 或端點控制補足。 |
| 分片、延伸標頭與重啟 | 測試非正常封包、堆疊重啟、埠收斂及信任埠故障切換,確認沒有意外接受或阻斷控制封包。 |
標準、平台與來源範圍
本文的協議行為以 RFC 4861、RFC 6105、RFC 7113 為參考。RFC 說明協議或架構,並不等同任何廠商功能清單;命令、預設值、可用的防護機制及規模限制,必須以所用設備型號、軟件版本、授權及原廠文件為準,並在測試環境驗證。
常見問題
RA Guard 是否可以防禦所有 IPv6 ND 攻擊?
不可以。RA Guard 主要過濾未授權 Router Advertisement;其他 ND 欺騙、DHCPv6 及來源地址問題要按平台支援配合專用功能、ACL、分段或端點政策。
應否把所有上聯埠設為信任埠?
不應。只應信任確實需要發送合法 RA 或 DHCPv6 伺服器訊息的埠,並在雙上聯及故障切換測試中核對角色。
為何要測試分片與 IPv6 延伸標頭?
不同平台的封包解析與硬件保護能力不同;測試可揭示規避、誤封或版本限制,不能只憑功能名稱判定。