Seconded.
Paar kanttekeningen en aanvullingen:
1.2Gb en worst case pps rate kan een 6509 met juiste sup (en config) wel aan.
Inderdaad moet je het genereren van ICMP Host/network unreachable (wat de connected router moet doen als er geen antwoord komt op z'n arp omdat de server poort is dichtgezet) limiteren of uit zetten.
Uitzetten is het simpelst :
"no ip unreachables" onder de interface(s).
Ook Int Null0 , als je een heel subnet uitzet.
Int Null0
no ip unreachables
Verder ook inlezen over control plane policing.
Als je op een wat groter netwerk snel een "drop verkeer voor deze destinations" en/of "drop verkeer van deze sources" op alle border routers wilt uitrollen moet je kijken naar RTBH (remotely triggered black hole). Leuke manier om via BGP informatie te verspreiden over source/dests verkeer wat ge-nullroute moet worden.
Als je upstream het aanbiedt kun je ook bestemmingen binnen jouw netwerk door de upstream al laten null routen, door (host)prefixen met een speciale community te announcen.
Het is nog steeds een Denial of Service van de betrokken hosts, maar het DoS verkeer is weg van de link met je upstream.
Verder is het belangrijkste wat je moet hebben bij dit soort dingen goede instrumentatie, dat je weet wat er aan de hand is.
Richt dus een netflow collector in, en zet netflow + exports aan op je apparatuur.
En zorgen dat management access altijd mogelijk blijft. Een inbel of DSL'etje (van een andere partij dan je normale upstream..) is dan goed om te hebben.

Likes:


