uRPF - Configuración
Unicast Reverse Path Forwarding (uRPF) valida que la IP de origen de un paquete tenga un camino de retorno válido, para descartar tráfico con IP de origen falsificada (spoofing). La validación está en uRPF - Verificación y el diagnóstico en uRPF - Troubleshooting.
Prerrequisitos
- CEF habilitado (uRPF se apoya en la tabla CEF). En la mayoría de plataformas viene activo por defecto (
ip cef). - Aplicar en la interface por donde entra el tráfico a validar (normalmente la interface hacia usuarios o hacia el exterior).
Conceptos previos (modos)
- Strict Mode: se verifica la ruta y la interface de salida para la IP de origen recibida. Es decir, el paquete debe haber entrado por la misma interface por la que el router respondería a esa IP de origen. Más estricto; puede fallar con enrutamiento asimétrico.
- Loose Mode: solo se verifica la existencia de la ruta para la IP de origen recibida (no importa la interface). Menos estricto; tolera enrutamiento asimétrico.
Comandos de configuración
Router(config-if)# ip verify unicast source reachable-via {any | rx}
rx: Strict Mode (la ruta hacia el origen debe apuntar a la interface de entrada).any: Loose Mode (basta con que exista una ruta hacia el origen).
Añadido pro: opciones adicionales:
Router(config-if)# ip verify unicast source reachable-via rx allow-default Router(config-if)# ip verify unicast source reachable-via any allow-default número-ACL
allow-defaultpermite usar la ruta por defecto en la validación; con una ACL se puede exceptuar cierto tráfico.
Dos ejemplos completos de configuración
Ejemplo 1 — Strict Mode en una interface de acceso
Diseño: R1 conecta a una red de usuarios por Gi0/1. Se activa uRPF strict para descartar paquetes cuya IP de origen no corresponda a esa interface (anti-spoofing).
R1# configure terminal
R1(config)# ip cef
R1(config)# interface gigabitEthernet 0/1
R1(config-if)# ip verify unicast source reachable-via rx
R1(config-if)# end
R1# copy running-config startup-config
Ejemplo 2 — Loose Mode en una interface hacia el exterior (ISP)
Diseño: R1 tiene enrutamiento asimétrico hacia el ISP (el retorno puede ir por otra interface). Se usa loose mode para no descartar tráfico legítimo, permitiendo la ruta por defecto.
R1# configure terminal
R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip verify unicast source reachable-via any allow-default
R1(config-if)# end
R1# write memory
Verificación rápida (comprobar que quedó bien)
La validación detallada está en uRPF - Verificación.
! Confirmar uRPF en la interface y sus descartes
R1# show ip interface gigabitEthernet 0/1
! Estado de CEF en la interface
R1# show cef interface gigabitEthernet 0/1
Qué deberías ver:
- En
show ip interface, la línea de uRPF activa con el modo (rx/any) y el conteo de paquetes descartados (drops).
El comando y los modos (strict/loose) son de tu diapositiva. Las opciones
allow-default/ACL y la nota de CEF son estándar de Cisco, marcadas como complemento. Si quieres que quite algo, dime.