我有一台有两个邻居的quagga路由器,并宣布了自己的IP空间。我最近加入了一个公共对等交换(IXP),所以我和所有其他参与者一起加入了他们的本地网络(/ 24)。到目前为止,一切正常。
为了安全起见,我想知道其他参与者是否不能简单地将所有传出的流量路由通过我?例如,如果任何其他参与者将默认路由指向我的IXP ip,会发生什么情况。如果我正确理解了来自该参与者的所有传出流量,然后将其转到我的路由器,该路由器将使用我的传输上行链路将其路由到Internet,对吗?
因此,我想知道是否需要采取任何措施。我的想法是:
设置防火墙(iptables)规则,以便其他IXP参与者仅接受目标地址为我自己IP空间的流量。丢弃来自IXP参与者的任何其他流量。
以某种方式使quagga对每个邻居(或对等组)使用不同的内核路由表。IXP邻居的路由表除了我自己的IP空间外不会包含任何条目,因此不会发生使用ip传输上行链路的路由。查看
ip rule show
show quagga 的输出是否不自动执行此操作?
我在正确的轨道上吗?为什么2.不直接在Quagga中实现?硬件路由器(Cisco,Juniper等)如何处理此问题?