设为首页收藏本站language 语言切换
查看: 1362|回复: 0
收起左侧

[分享] 【网络安全-IPv6】OSPFv3路由过滤配置实战:精准控制IPv6网络访问权限

[复制链接]
发表于 2026-6-26 13:04:03 | 显示全部楼层 |阅读模式
本帖最后由 小乔 于 2026-6-26 13:11 编辑

【网络安全-IPv6】OSPFv3路由过滤配置实战:精准控制IPv6网络访问权限(华为设备)

一、什么是OSPFv3路由信息过滤?为什么需要它?

OSPFv3路由信息过滤是一种通过配置过滤策略(filter-policy),控制哪些IPv6路由可以被加入路由表或发布给邻居的技术。它是OSPFv2路由过滤的IPv6版本,帮助网络管理员精确控制IPv6网络访问权限,实现业务隔离和安全管控。

路由过滤的主要应用场景:
网络合并:不同IPv6网络合并时,控制路由信息的双向引入
安全隔离:阻止特定部门或网段之间的IPv6通信
路由优化:减少IPv6路由表大小,提高网络性能
策略控制:基于业务需求灵活调整路由传播

OSPFv3两种过滤方式:
import(入方向过滤):对要加入到本地路由表的IPv6路由进行过滤(在接收路由时生效)
export(出方向过滤):对要发布给邻居的IPv6路由进行过滤(在发布路由时生效)
export关键字仅在ASBR上生效,用于过滤引入的外部路由


重要理解:
路由过滤只是控制IPv6路由是否加入路由表,并不过滤OSPFv3的LSA通告
路由过滤是单向的,只会影响过滤方向上的路由传播
OSPFv3的Router ID必须手工配置,不能自动生成
配合IPv6 ACL使用时,最后一条规则必须设置为permit所有源,否则会过滤掉所有IPv6路由


二、组网需求与场景描述

某公司A使用OSPFv3路由协议实现IPv6网络全网互通。后来公司A兼并了公司B,要求将公司B采用的RIPng路由协议与公司A的OSPFv3协议互相引入,实现各个部门的IPv6互通。

由于业务需要,现要求通过以下措施控制并调整网络中的路由信息:
Router_5上对引入的路由信息进行过滤,使得研发二部(FC14::/64)无法访问市场一部、研发一部和售后服务部
Router_3上使用路由信息过滤,使得市场一部(FC13::/64)无法访问研发一部(FC12::/64)
Router_4上使用路由信息过滤,使得研发一部和售后服务部无法访问市场二部(FC15::/64)

网络拓扑说明:
Router_1/Router_2:核心设备,负责各部门间的IPv6通信
Router_3:连接市场一部(FC13::/64)
Router_4:连接研发一部(FC12::/64)和售后服务部(FC11::/64)
Router_5:连接公司B的RIPng网络,执行路由引入和过滤
Router_6:连接研发二部(FC14::/64)和市场二部(FC15::/64)


三、端口与IPv6地址规划表

设备接口IPv6地址连接对象/所属部门
Router_1GE2/0/1FC01::1/64互联Router_2
Router_1GE2/0/2FC02::1/64连接Router_3(市场一部)
Router_1GE2/0/3FC04::1/64连接Router_5(公司B)
Router_2GE2/0/1FC01::2/64互联Router_1
Router_2GE2/0/2FC03::1/64连接Router_4(研发一部/售后服务部)
Router_3GE2/0/1FC02::2/64连接Router_1
Router_3GE2/0/2FC13::1/64市场一部
Router_4GE2/0/1FC03::2/64连接Router_2
Router_4GE2/0/2FC11::1/64售后服务部
Router_4GE2/0/3FC12::1/64研发一部
Router_5GE2/0/1FC04::2/64连接Router_1
Router_5GE2/0/2FC05::1/64连接Router_6(公司B)
Router_6GE2/0/1FC05::2/64连接Router_5
Router_6GE2/0/2FC14::1/64研发二部
Router_6GE2/0/3FC15::1/64市场二部


四、配置思路

1. 全局使能IPv6转发功能
2. 配置各路由器接口的IPv6地址
3. 在Router_1/Router_2上配置OSPFv3骨干区域互联
4. 在Router_5上配置RIPng和OSPFv3双向路由引入
5. 在Router_5上配置export过滤,阻止研发二部路由进入OSPFv3网络
6. 在Router_3上配置import过滤,阻止市场一部访问研发一部
7. 在Router_4上配置import过滤,阻止研发一部和售后服务部访问市场二部
8. 验证路由过滤效果

五、完整配置命令与逐条注释

1. Router_1 配置


  1. # 配置设备名称
  2. sysname Router_1

  3. # ==================== 全局使能IPv6 ====================
  4. # 使能路由器转发IPv6单播报文(必须配置)
  5. ipv6

  6. # ==================== 接口配置 ====================
  7. # 连接Router_2的接口
  8. interface GigabitEthernet2/0/1
  9. ipv6 enable
  10. ipv6 address FC01::1/64
  11. ospfv3 1 area 0.0.0.0

  12. # 连接Router_3的接口(通往市场一部)
  13. interface GigabitEthernet2/0/2
  14. ipv6 enable
  15. ipv6 address FC02::1/64
  16. ospfv3 1 area 0.0.0.2

  17. # 连接Router_5的接口(通往公司B)
  18. interface GigabitEthernet2/0/3
  19. ipv6 enable
  20. ipv6 address FC04::1/64
  21. ospfv3 1 area 0.0.0.1

  22. # ==================== OSPFv3配置 ====================
  23. ospfv3 1
  24. router-id 6.6.6.6

  25. return
复制代码


2. Router_2 配置


  1. # 配置设备名称
  2. sysname Router_2

  3. # ==================== 全局使能IPv6 ====================
  4. ipv6

  5. # ==================== 接口配置 ====================
  6. # 连接Router_1的接口
  7. interface GigabitEthernet2/0/1
  8. ipv6 enable
  9. ipv6 address FC01::2/64
  10. ospfv3 1 area 0.0.0.0

  11. # 连接Router_4的接口(通往研发一部/售后服务部)
  12. interface GigabitEthernet2/0/2
  13. ipv6 enable
  14. ipv6 address FC03::1/64
  15. ospfv3 1 area 0.0.0.3

  16. # ==================== OSPFv3配置 ====================
  17. ospfv3 1
  18. router-id 5.5.5.5

  19. return
复制代码


3. Router_3 配置(市场一部)


  1. # 配置设备名称
  2. sysname Router_3

  3. # ==================== IPv6 ACL配置 ====================
  4. # 创建基本IPv6 ACL 2000,拒绝研发一部(FC12::/64)的路由
  5. acl ipv6 number 2000
  6. rule 0 deny source FC12::/64
  7. rule 5 permit                           # 允许其他所有IPv6路由

  8. # ==================== 全局使能IPv6 ====================
  9. ipv6

  10. # ==================== 接口配置 ====================
  11. # 连接Router_1的接口
  12. interface GigabitEthernet2/0/1
  13. ipv6 enable
  14. ipv6 address FC02::2/64
  15. ospfv3 1 area 0.0.0.2

  16. # 连接市场一部的接口
  17. interface GigabitEthernet2/0/2
  18. ipv6 enable
  19. ipv6 address FC13::1/64
  20. ospfv3 1 area 0.0.0.2

  21. # ==================== OSPFv3配置 ====================
  22. ospfv3 1
  23. # ★ 入方向过滤:阻止研发一部的路由加入Router_3的路由表
  24. filter-policy 2000 import
  25. router-id 4.4.4.4

  26. return
复制代码


4. Router_4 配置(研发一部 + 售后服务部)


  1. # 配置设备名称
  2. sysname Router_4

  3. # ==================== IPv6 ACL配置 ====================
  4. # 创建基本IPv6 ACL 2000,拒绝市场二部(FC15::/64)的路由
  5. acl ipv6 number 2000
  6. rule 0 deny source FC15::/64
  7. rule 5 permit

  8. # ==================== 全局使能IPv6 ====================
  9. ipv6

  10. # ==================== 接口配置 ====================
  11. # 连接Router_2的接口
  12. interface GigabitEthernet2/0/1
  13. ipv6 enable
  14. ipv6 address FC03::2/64
  15. ospfv3 1 area 0.0.0.3

  16. # 连接售后服务部的接口
  17. interface GigabitEthernet2/0/2
  18. ipv6 enable
  19. ipv6 address FC11::1/64
  20. ospfv3 1 area 0.0.0.3

  21. # 连接研发一部的接口
  22. interface GigabitEthernet2/0/3
  23. ipv6 enable
  24. ipv6 address FC12::1/64
  25. ospfv3 1 area 0.0.0.3

  26. # ==================== OSPFv3配置 ====================
  27. ospfv3 1
  28. # ★ 入方向过滤:阻止市场二部的路由加入Router_4的路由表
  29. filter-policy 2000 import
  30. router-id 3.3.3.3

  31. return
复制代码


5. Router_5 配置(ASBR,引入RIPng并过滤)


  1. # 配置设备名称
  2. sysname Router_5

  3. # ==================== IPv6 ACL配置 ====================
  4. # 创建基本IPv6 ACL 2000,拒绝研发二部(FC14::/64)的路由
  5. acl ipv6 number 2000
  6. rule 0 deny source FC14::/64
  7. rule 5 permit

  8. # ==================== 全局使能IPv6 ====================
  9. ipv6

  10. # ==================== 接口配置 ====================
  11. # 连接Router_1的接口
  12. interface GigabitEthernet2/0/1
  13. ipv6 enable
  14. ipv6 address FC04::2/64
  15. ospfv3 1 area 0.0.0.1

  16. # 连接Router_6的接口
  17. interface GigabitEthernet2/0/2
  18. ipv6 enable
  19. ipv6 address FC05::1/64
  20. ripng 1 enable

  21. # ==================== OSPFv3配置 ====================
  22. ospfv3 1
  23. router-id 2.2.2.2
  24. # ★ 出方向过滤:在将RIPng路由引入OSPFv3时,过滤掉研发二部(FC14::/64)
  25. filter-policy 2000 export ripng 1      # export仅在ASBR上生效
  26. # 引入直连路由和RIPng路由到OSPFv3
  27. import-route direct
  28. import-route ripng 1
  29. area 0.0.0.1

  30. # ==================== RIPng配置 ====================
  31. ripng 1
  32. import-route direct                     # 引入直连路由到RIPng
  33. import-route ospfv3 1                   # 引入OSPFv3路由到RIPng

  34. return
复制代码


6. Router_6 配置(研发二部 + 市场二部)


  1. # 配置设备名称
  2. sysname Router_6

  3. # ==================== 全局使能IPv6 ====================
  4. ipv6

  5. # ==================== 接口配置 ====================
  6. # 连接Router_5的接口
  7. interface GigabitEthernet2/0/1
  8. ipv6 enable
  9. ipv6 address FC05::2/64
  10. ripng 1 enable

  11. # 连接研发二部的接口
  12. interface GigabitEthernet2/0/2
  13. ipv6 enable
  14. ipv6 address FC14::1/64
  15. ripng 1 enable

  16. # 连接市场二部的接口
  17. interface GigabitEthernet2/0/3
  18. ipv6 enable
  19. ipv6 address FC15::1/64
  20. ripng 1 enable

  21. # ==================== RIPng配置 ====================
  22. ripng 1

  23. return
复制代码


六、OSPFv3路由过滤工作原理详解

路由过滤(filter-policy)工作流程:
过滤类型配置位置生效时机作用
import任意路由器IPv6路由加入本地路由表时控制本地IPv6路由表的内容
exportASBR(路由引入时)IPv6路由从其他协议引入OSPFv3时控制哪些外部IPv6路由被引入OSPFv3域


关键理解:
filter-policy import只影响本机IPv6路由表,不影响LSA的通告
filter-policy export影响引入到OSPFv3的外部IPv6路由,仅在ASBR上生效
路由过滤是单向的,被过滤的路由不会影响其他路由器的路由表(前提是过滤方向正确


七、路由过滤效果详解

过滤点过滤方向过滤内容预期效果
Router_5export(出方向)研发二部(FC14::/64)研发二部无法访问市场一部、研发一部、售后服务部
Router_3import(入方向)研发一部(FC12::/64)市场一部无法访问研发一部
Router_4import(入方向)市场二部(FC15::/64)研发一部、售后服务部无法访问市场二部


重要说明:
路由过滤是双向阻断的:过滤掉某条IPv6路由后,源和目标之间的双向IPv6通信都会被阻断
例如:Router_3过滤掉FC12::/64后,市场一部无法访问研发一部,研发一部也无法访问市场一部
使用IPv6 ACL过滤时,最后一条规则必须设置为permit所有源,否则会过滤掉所有IPv6路由
OSPFv3的Router ID必须手工配置,否则协议无法正常运行


八、验证配置结果

验证命令:

  1. display ipv6 routing-table    # 查看IPv6路由表
  2. ping ipv6 -a 源IPv6地址 目标IPv6地址   # 测试IPv6连通性
  3. display ospfv3 routing        # 查看OSPFv3路由信息
复制代码


预期验证结果:

1. 验证Router_3的过滤效果:

  1. # 从市场一部(FC13::1)ping研发一部(FC12::1)
  2. [Router_3] ping ipv6 -a FC13::1 FC12::1
  3. # 结果:不通(市场一部无法访问研发一部)
复制代码


2. 验证Router_4的过滤效果:

  1. # 从售后服务部(FC11::1)ping市场二部(FC15::1)
  2. [Router_4] ping ipv6 -a FC11::1 FC15::1
  3. # 结果:不通(售后服务部无法访问市场二部)

  4. # 从研发一部(FC12::1)ping市场二部(FC15::1)
  5. [Router_4] ping ipv6 -a FC12::1 FC15::1
  6. # 结果:不通(研发一部无法访问市场二部)
复制代码


3. 验证Router_5的过滤效果:

  1. # 查看Router_3和Router_4的IPv6路由表
  2. [Router_3] display ipv6 routing-table | include FC14
  3. # 结果:路由表中没有FC14::/64(研发二部路由已被过滤)
  4. # 研发二部无法访问市场一部、研发一部、售后服务部
复制代码


九、排障指南(新手常见问题)

故障现象可能原因解决方法
过滤不生效,IPv6路由仍然存在IPv6 ACL配置错误或filter-policy未应用检查IPv6 ACL规则是否正确,filter-policy是否在正确的区域/进程下配置
所有IPv6路由都被过滤了IPv6 ACL最后没有permit所有源在IPv6 ACL最后添加rule permit规则
过滤方向错误使用了错误的filter-policy参数确认使用import还是export,export仅在ASBR上生效
OSPFv3邻居无法建立未配置Router IDOSPFv3必须手工配置router-id


十、配置注意事项

关键点提醒:
路由信息过滤功能中,对于引入外部IPv6路由信息时采用export关键字进行过滤,该参数只能在ASBR上生效
路由信息过滤功能只是对IPv6路由表中相关路由信息过滤,并不是过滤掉OSPFv3中通告的LSA
由于路由通信是双向的,使用路由信息过滤功能将某一目的IPv6网段过滤后,该路由器下联的其它网段无法访问这个目的网段的设备,这个目的网段的设备也不能访问源地址网段的设备
使用路由信息过滤功能配合IPv6 ACL使用时,必须将最后一条规则设置为允许所有源地址通过才能避免将所有网段路由全部过滤掉
配置OSPFv3时必须手工指定Router ID


十一、OSPFv3路由过滤的应用场景

OSPFv3路由过滤的典型应用场景:
IPv6企业网络合并时控制路由引入,避免全量路由互通
IPv6多部门间按需隔离,实现最小权限访问
IPv6路由策略控制,优化IPv6路由表大小
IPv6路由策略(Route-Policy)结合,实现更精细的IPv6路由过滤控制


十二、总结

本文通过OSPFv3路由信息过滤(filter-policy)技术,实现了精准控制IPv6网络访问权限的目标。通过在Router_3、Router_4和Router_5上配置不同的IPv6过滤策略,成功实现了部门间的IPv6访问隔离。

核心配置要点:全局使能ipv6 → 配置IPv6 ACL → 配置OSPFv3 Router ID → 确定过滤方向(import/export)→ 应用filter-policy → 验证IPv6路由表和连通性

OSPFv3路由过滤是IPv6网络安全管理的重要手段,特别适合IPv6企业合并、多部门隔离、路由优化等场景,帮助网络工程师灵活控制IPv6网络访问权限

互动提问

各位坛友,你在配置OSPFv3路由过滤时遇到过哪些问题?是Router ID忘记配置还是IPv6 ACL配置错误?欢迎留言分享你的排障经验!

--- 鸿鹄论坛,一路同行 ---

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?论坛注册

x
您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2026-8-17 07:16 , Processed in 0.062666 second(s), 9 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表