25
Stratégies, paramètres globaux et valeurs par défaut du système
Commutateurs administrables CiscoSx350, SG350X, SG350XG, Sx550X et SG550XG, version du microprogramme 2.3.5.x, version 0.5
Un hôte malveillant peut envoyer des messages de réponse DHCPv6 qui l'annoncent lui-même
comme serveur DHCPv6 et fournissant des adresses IPv6 et des informations sans état
contrefaites. La protection DHCPv6 offre une protection contre ces attaques en configurant le
rôle d'interface comme port client pour tous les ports auxquels les serveurs DHCPv6 ne
peuvent pas être connectés.
Protection contre l'usurpation de cache NBD
Un routeur IPv6 prend en charge le cache NDP (Neighbor Discovery Protocol) qui mappe
l'adresse IPv6 sur l'adresse MAC pour le routage du dernier saut.
Un hôte malveillant peut envoyer des messages IPv6 avec une autre adresse IPv6 de
destination pour le transfert du dernier saut, générant ainsi un débordement du cache NBD.
Un mécanisme intégré dans l'implémentation NDP limite le nombre d'entrées autorisées dans
l'état INCOMPLET dans le cache Détection de voisin. Cela assure une protection contre toute
saturation (inondation) de la table par des pirates informatiques.
Chaque fonction de la Sécurité du premier saut (First Hop Security, FHS) peut être activée ou
désactivée individuellement. Aucune fonction n'est activée par défaut.
Initialement, les fonctions doivent être activées sur des VLAN spécifiques. Lorsque vous
activez la fonction, vous pouvez aussi définir les valeurs de configuration globale pour les
règles de vérification de cette fonction. Si vous ne définissez pas de stratégie contenant
différentes valeurs pour ces règles de vérification, les valeurs globales sont utilisées pour
appliquer la fonction aux paquets.
Stratégies
Les stratégies contiennent les règles de vérification exécutées sur les paquets entrants. Elles
peuvent être associées aux VLAN, mais également aux ports et aux LAG. Si la fonction n'est
pas activée sur un VLAN, les stratégies n'ont aucun effet.
Il peut s'agir de stratégies définies par l'utilisateur ou de stratégies par défaut (voir ci-dessous).
Sécurité : Sécurité du premier saut IPv6
Stratégies, paramètres globaux et valeurs par défaut du système
635