全网断网40秒!OSPF区域认证生效全过程
40秒,OSPF邻居全灭,全网直接断网,运维盯着黑屏的监控非但没慌,反而松了口气。
别以为是配置出了问题,这哥们是故意的。
之前整个公司的网络跑的顺风顺水,三台路由器AR1、AR2、AR3搭的OSPF网,底下PC1、PC2、PC3全通。
查路由表明明白白,去3.3.3.3的路径清清楚楚,甚至还做了等价负载分担,两条链路同时跑,速度快得飞起。
外部引入的路由优先级150也老老实实待在表里,全公司几百号人上网传文件一点不卡。
可这平静底下藏着天大的坑。
你想啊,现在网络没做任何认证,随便谁抱个路由器往交换机上一插,开个OSPF宣告,直接就能把全网所有路由信息扒得一干二净。
更狠的是人家故意发恶意路由,直接就能把你整个公司的流量拐走,到时候核心数据被偷了都不知道。
这不就是小区大门常年敞开,陌生人随便进,想偷东西想搞破坏连个拦的人都没有吗?
要堵这个漏洞其实很简单,给OSPF上区域认证就行。
说白了就是给整个OSPF区域设个统一的暗号,以后任何想进来搭话的设备,都得先对暗号。
暗号对得上,密钥全匹配,大家该建邻居建邻居,该传路由传路由,啥都不耽误。
暗号不对?直接把你发的所有报文全丢垃圾桶,半条路由信息都别想碰着。
说干就干,运维先拿AR2开刀,进OSPF进程,在区域0里把认证模式配好,选了最直接的加密方式,Key ID设1,密钥输123456,敲完命令回车。
他转头就去刷新邻居表,刚才还全是Full状态的邻居,一秒钟全空了。
旁边新来的实习生当场脸都白了,说哥你这把网搞崩了啊。
结果运维一点不慌,说你别急,OSPF邻居的保持时间本来就是40秒,之前AR2没上锁的时候,AR1和AR3发的报文都能正常收。
现在AR2装了门禁,剩下俩设备还没配钥匙,发过来的报文根本不带认证信息,直接就被AR2扔了,40秒一到邻居关系自然就全断了。
这哪里是故障,明明是认证已经开始生效的信号啊。
接下来的操作就更简单了,给剩下的两台设备也配上一模一样的钥匙就行。
登AR3,进OSPF进区域0,认证模式选一样的,Key ID填1,密钥输123456。
再登AR1,一模一样的配置敲一遍,前后花不了两分钟。
等他再切回AR2刷新邻居表,刚才还空空如也的界面,瞬间全亮了。
所有邻居状态齐刷刷显示Full,再查全网路由,之前的条目一个不少,等价路由、外部路由全回来了,底下的PC机互相ping,延迟跟之前一模一样。
到这时候你就懂了,为啥他敢主动把网搞断几十秒。
这哪里是瞎折腾,是给整个OSPF网络装了一道谁都绕不开的铁闸门。
以后不管谁想偷偷接设备搞破坏,没有正确的密钥连门都摸不到,从根上把非法接入的风险给掐死了。
干了这么多年运维我是真的有感触,很多新手碰到邻居断了第一反应就是慌,到处找配置哪里错了,其实很多时候你以为的“故障”,恰恰是安全配置生效的证明。
你们当初第一次配OSPF认证的时候,有没有被突然全断的邻居吓出一身冷汗?



