在传输链路上使用 169.254.0.0/16 地址?

网络工程 IPv4 ip ospf IP地址 ip 链接本地
2022-02-23 20:25:09

我正在考虑169.254.0.0/16在 OSPF 传输链路上使用(链路本地)地址来提高安全性以及前缀抑制。这样,链接就无法从任何其他非直接连接的子网访问。你觉得这有什么问题吗?

2个回答

该网络专为本地链接而设计。您需要采取措施确保 OSPF 在向其他路由器通告的内容中不包含这些地址。

此外,“不得将 169.254/16 地址前缀划分为子网”。这意味着每个路由器在此范围内只有一个接口,因为当您尝试将其添加到另一个接口时,路由器会抱怨此网络已在使用中。

请参阅RFC 3927,IPv4 链路本地地址的动态配置

技术方面已经讨论过了,让我们从概念的角度来观察这个问题:你提出的似乎是“默默无闻的安全”,因此不推荐。通常在 IT 领域,尤其是在安全领域,所谓的“最佳实践”发挥着极其重要的作用;例如,我个人还没有听说过使用 APIPA 地址作为(众所周知且被广泛接受的)安全措施。因此,为您的特定任务探索最佳实践(它们肯定存在)并坚持下去。由于您没有给出任务的细节,因此很难提供具体的建议;例如,可以使用 IPsec 来加密 OSPF 通信。