浅谈SAVI技术之接入场景(五)

SAVI对于IP源地址认证分为三大场景,分别是接入,域内和域间。

今天我们先聊聊接入场景。接入场景主要是指在接入交换机和AP设备上起SAVI功能,从而保证对接入终端真实性的验证。

接入场景下的基本思想就是实现终端系统IP地址一级细粒度源地址验证,监听与地址分配有关的报文,建立IP地址和IP层以下网络实体的绑定关系。

SAVI接入场景目的及步骤

接入场景下,SAVI主要就是防止相同接入网内主机的相互伪造;解决入站过滤(ingress filterling)等前缀粒度的源地址验证方案过滤不足的问题;

主要步骤:

1.监听地址分配协议的控制报文,确定合法的IP源地址;

2.将合法的IP地址与绑定锚绑定;

3.对数据包中的IP源地址与它们所绑定的绑定锚是否匹配进行检验。

其中,绑定锚包含主机接口的MAC地址,以太网交换机的物理端口,主机与无线通信基站的安全连接,ATM虚拟通道,PPP会话标识符,L2tp会话标识符等等。

有线接入和无线接入

在交换机场景下,需要将用户IP、MAC地址和端口进行绑定验证。

而在无线场景下,无线客户端通过认证并被分配IP地址,AP就会记录下该无线客户端的MAC地址与被分配的IP地址的绑定关系,并上传到AC中,当AP再次收到无线客户端的数据流量时,如果检测到无线客户端的MAC地址和IP地址与AP和AC记录不匹配,则不对流量进行转发。

以上就是SAVI接入场景的情况。下一期分享域内的场景。欢迎大家关注公众号“空间流”,获取更多相关知识。

未经授权,禁止转载。

©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 转:https://blog.csdn.net/acs713/article/details/8740974?ut...
    right_33cb阅读 2,480评论 0 7
  • 摘要 家庭一般都是拨号上网,只有一个人能用网络资源,家里的其他成员就不能用网络资源,为了让每个成员都能用网络资源,...
    smallBear阅读 4,938评论 1 4
  • # 图解TCP/IP 标签(空格分隔): 2018招聘 --- ##第1章 网络基础知识 ### ### 1.1 ...
    Kai_a3da阅读 1,487评论 0 2
  • #search查找镜像 docker search centos [-s20 可以筛选点赞数20以上的镜像] #p...
    远or广阅读 235评论 0 1
  • 塞缪尔·厄尔曼 年轻,并非人生旅程的一段时光,也并非粉颊红唇和体魄的矫健。 它是心灵中的一种状态,是头脑中的一个意...
    潘得阅读 176评论 0 2