边缘路由器的入口过滤和性能问题

网络工程 路由器 网络
2021-07-13 21:26:37

RFC 4778套运行的安全性实践的ISP环境回到2007年。

在最佳实践中,一个常见的做法是边缘路由器上的入口过滤。在上面的RFC中,作者是这么说的:

过滤能力缺乏一致性,尤其是在性能问题方面,导致一些 ISP 没有实施 BCP38 和 BCP84 准则来进行入口过滤。一个这样的例子是在边缘盒,其中多达 1000 个 T1 连接到具有 OC-12(光载波)上行链路的路由器。一些部署的设备会遇到过滤的巨大性能影响,这对于传递客户流量是不可接受的,尽管入口过滤 (uRPF) 可能适用于连接这些聚合路由器的设备。如果性能不是问题,ISP 会在管理与风险之间进行权衡。

如今,网络运营商是否担心不在其网络上部署入口过滤对性能的影响?还有什么可担心的吗?你能提供一些证据来支持你的论点吗?

谢谢大家的回答。

1个回答

在很大程度上取决于特定的路由器型号。大多数较新的高性能路由器都可以在硬件中进行过滤——这意味着它们可以以线速进行过滤。所以没有性能影响。但是很多 ISP(以及其他地方)使用旧设备(甚至从 2007 年开始),因为“如果它有效,为什么要改变?”

对于管理风险,每个 ISP 都会有意或无意地决定维护这些访问列表涉及多少风险——他们需要多久更改一次,他们如何测试,犯错的影响是什么等等。