ファースト ホップ セキュリティについて
ファーストホップ セキュリティ(FHS)機能では、レイヤ 2 リンク上でより優れた IPv4 と IPv6 のリンク セキュリティおよび管理が可能になります。サービス プロバイダ環境で、これらの機能は重複アドレス検出(DAD)とアドレス解像度(AR)などのアドレス割り当てや派生操作が、より緊密に制御可能です。
次のサポートされている FHS 機能はプロトコルをセキュアにして、ファブリック リーフ スイッチにセキュアなエンドポイント データベースを構築するのに役立ち、MIM 攻撃や IP の盗難などのセキュリティ盗難を軽減するために使用されます。
-
ARP 検査:ネットワーク管理者は、無効な MAC アドレスから IP アドレスへのバインディングがある ARP パケットを代行受信、記録、およびドロップすることができます。
-
ND 検査:レイヤ 2 ネイバー テーブルでステートレス自動設定アドレスのバインディングを学習し、保護します。
-
DHCP 検査:信頼できない送信元からの DHCP メッセージを検証し、無効なメッセージをフィルタ処理して除外します。
-
RA ガード:ネットワーク管理者は、不要または不正なルータ アドバタイズメント(RA)ガード メッセージをブロックまたは拒否できます。
-
IPv4 および IPv6 ソース ガード—不明なソースからのデータ トラフィックをすべてブロックします。
-
信頼制御:信頼できる送信元はその企業の管理制御下にあるデバイスです。これらのデバイスには、ファブリック内のスイッチ、ルータ、およびサーバが含まれます。ファイアウォールを越えるデバイスやネットワーク外のデバイスは信頼できない送信元です。一般的に、ホスト ポートは信頼できない送信元として扱われます。
FHS 機能は、次のセキュリティ対策を提供します。
-
ロールの適用:信頼できない主催者が、そのロールの有効範囲を超えるメッセージを送信することを防ぎます。
-
バインディングの適用:アドレスの盗難を防止します。
-
DoS 攻撃の軽減対策:悪意あるエンドポイントを防ぎ、データベースが操作サービスを提供することを停止するポイントにエンドポイント データベースを成長させます。
-
プロキシ サービス:アドレス解決の効率を高めるため一部のプロキシ サービスを提供します。
FHS 機能は、テナント ブリッジ ドメイン(BD)ごとに有効になっています。ブリッジ ドメインとして、単一または複数のリーフ スイッチで展開可能で、FHS 脅威の制御と軽減のメカニズムは単一のスイッチと複数のスイッチのシナリオにも対応できます。
Cisco APIC リリース 6.0(2) 以降、FHS は VMware DVS VMM ドメインでサポートされます。EPG 内に FHS を実装する必要がある場合は、EPG 内分離を有効にします。EPG 内分離が有効になっていない場合、同じ VMware ESX ポートグループ内のエンドポイントは FHS をバイパスすることがあります。EPG 内分離を有効にしない場合でも、異なるポートグループにあるエンドポイントに対しては、FHS 機能は引き続き有効です。たとえば、FHS は、侵害された VM が異なるポートグループ内の別の VM の ARP テーブルをポイズニングするのを防ぐことができます。