跳到主要内容

4. 安全考虑事项 (Security Considerations)

本文档中定义的 YANG 模块中带有 "config true" 的数据是可写入、可创建、可删除的, 即它们提供对配置信息的写访问.

敏感可写数据节点 (Sensitive Writable Data Nodes)

在某些网络环境中, 这些数据节点可能被视为敏感或易受攻击, 需要特别考虑:

  • 写访问应只授予受信任实体
  • 应实现适当的访问控制机制

NETCONF 访问控制 (NETCONF Access Control)

推荐实现 "Network Configuration Access Control Model" (NACM) [RFC8341]:

  • 将特定 NETCONF 或 RESTCONF 用户的访问限制到特定预配置操作
  • 提供细粒度访问控制策略

OSPF 专用安全考虑事项 (OSPF-Specific Security Considerations)

段路由配置完整性 (Segment Routing Configuration Integrity)

Prefix-SID 保护:

  • 未授权修改 Prefix-SID 可能导致流量被错误引导
  • 可能造成黑洞路由或流量劫持

Adjacency-SID 保护:

  • 修改 Adjacency-SID 可能影响流量工程路径
  • 可能破坏快速重路由保护

SRGB/SRLB 冲突

SRGB 配置不当可能导致:

  • 标签空间冲突
  • 与其他节点的互操作问题
  • 段路由功能失效

LSA 泛洪攻击 (LSA Flooding Attacks)

恶意配置可能触发:

  • 大量 LSA 更新
  • 网络带宽消耗
  • 路由器 CPU 资源耗尽
  1. 强认证 (Strong Authentication):

    • 使用 OSPF 认证机制保护协议消息
    • OSPFv2: MD5 或加密认证
    • OSPFv3: IPsec
  2. 管理接口保护 (Management Interface Protection):

    • 对 NETCONF/RESTCONF 会话使用 TLS/SSH 加密
    • 实施强密码策略
    • 使用多因素认证
  3. 访问控制列表 (Access Control Lists, ACL):

    • 限制管理接口访问源地址
    • 实施基于角色的访问控制 (Role-Based Access Control, RBAC)
  4. 配置验证 (Configuration Validation):

    • 实施提交前验证机制
    • 检测 SID 冲突
    • 验证 SRGB 范围合理性
  5. 审计和监控 (Auditing and Monitoring):

    • 记录所有配置变更
    • 监控异常 LSA 活动
    • 建立基线并检测偏离

5. IANA 考虑事项 (IANA Considerations)

YANG 模块名称注册 (YANG Module Name Registration)

IANA 已在 "YANG Module Names" 注册表 [RFC6020] 中注册以下 URI:

URI: urn:ietf:params:xml:ns:yang:ietf-ospf-sr-mpls
Registrant Contact: OSPF Working Group ([email protected])
XML: N/A; the requested URI is an XML namespace

YANG 模块注册 (YANG Module Registration)

本文档在 "YANG Module Names" 注册表 [RFC6020] 中注册以下 YANG 模块:

Name: ietf-ospf-sr-mpls
Namespace: urn:ietf:params:xml:ns:yang:ietf-ospf-sr-mpls
Prefix: ospf-sr-mpls
Reference: RFC 9903

6. 参考文献 (References)

6.1. 规范性参考文献 (Normative References)

  • [RFC2119] Bradner, S., "Key words for use in RFCs to Indicate Requirement Levels", BCP 14, RFC 2119, DOI 10.17487/RFC2119, March 1997.

  • [RFC2328] Moy, J., "OSPF Version 2", STD 54, RFC 2328, DOI 10.17487/RFC2328, April 1998.

  • [RFC5340] Coltun, R., Ferguson, D., Moy, J., and A. Lindem, Ed., "OSPF for IPv6", RFC 5340, DOI 10.17487/RFC5340, July 2008.

  • [RFC6020] Bjorklund, M., Ed., "YANG - A Data Modeling Language for the Network Configuration Protocol (NETCONF)", RFC 6020, DOI 10.17487/RFC6020, October 2010.

  • [RFC6991] Schoenwaelder, J., Ed., "Common YANG Data Types", RFC 6991, DOI 10.17487/RFC6991, July 2013.

  • [RFC7950] Bjorklund, M., Ed., "The YANG 1.1 Data Modeling Language", RFC 7950, DOI 10.17487/RFC7950, August 2016.

  • [RFC8174] Leiba, B., "Ambiguity of Uppercase vs Lowercase in RFC 2119 Key Words", BCP 14, RFC 8174, DOI 10.17487/RFC8174, May 2017.

  • [RFC8341] Bierman, A. and M. Bjorklund, "Network Configuration Access Control Model", STD 91, RFC 8341, DOI 10.17487/RFC8341, March 2018.

  • [RFC8349] Lhotka, L., Lindem, A., and Y. Qu, "A YANG Data Model for Routing Management (NMDA Version)", RFC 8349, DOI 10.17487/RFC8349, March 2018.

  • [RFC8665] Psenak, P., Ed., Previdi, S., Ed., Filsfils, C., Gredler, H., Shakir, R., Henderickx, W., and J. Tantsura, "OSPF Extensions for Segment Routing", RFC 8665, DOI 10.17487/RFC8665, December 2019.

  • [RFC8666] Psenak, P., Ed. and S. Previdi, Ed., "OSPFv3 Extensions for Segment Routing", RFC 8666, DOI 10.17487/RFC8666, December 2019.

  • [RFC9129] Yeung, D., Qu, Y., Zhang, J., Chen, I., and A. Lindem, "YANG Data Model for the OSPF Protocol", RFC 9129, DOI 10.17487/RFC9129, October 2022.

6.2. 信息性参考文献 (Informative References)

  • [RFC8340] Bjorklund, M. and L. Berger, Ed., "YANG Tree Diagrams", BCP 215, RFC 8340, DOI 10.17487/RFC8340, March 2018.

  • [RFC8660] Bashandy, A., Ed., Filsfils, C., Ed., Previdi, S., Decraene, B., Litkowski, S., and R. Shakir, "Segment Routing with the MPLS Data Plane", RFC 8660, DOI 10.17487/RFC8660, December 2019.