環回接口

本地環回接口
  本地環回接口(或地址),亦稱回送地址(loopbackaddress)。
  此類接口是應用最爲廣泛的一種虛接口,幾乎在每臺路由器上都會使用。
  本地環回接口 - 常見用途:1作爲一臺路由器的管理地址
  系統管理員完成網絡規劃之後,爲了方便管理,會爲每一臺路由器創建一個loopback接口,並在該接口上單獨指定一個IP地址作爲管理地址,管理員會使用該地址對路由器遠程登錄(telnet),該地址實際上起到了類似設備名稱一類的功能。
  但是通常每臺路由器上存在衆多接口和地址,爲何不從當中隨便挑選一個呢
  使用loopback接口地址進行地址轉換
  原因如下:由於telnet命令使用TCP報文,會存在如下情況:路由器的某一個接口由於故障down掉了,但是其他的接口卻仍舊可以telnet,也就是說,到達這臺路由器的TCP連接依舊存在。所以選擇的telnet地址必須是永遠也不會down掉的,而虛接口恰好滿足此類要求。由於此類接口沒有與對端互聯互通的需求,所以爲了節約地址資源,loopback接口的地址通常指定爲32位掩碼。
  2使用該接口地址作爲動態路由協議OSPF、BGP的routerid動態路由協議OSPF、BGP在運行過程中需要爲該協議指定一個Routerid,作爲此路由器的唯一標識,並要求在整個自治系統內唯一。由於routerid是一個32位的無符號整數,這一點與IP地址十分相像。而且IP地址是不會出現重複現象的,所以通常將路由器的routerid指定爲與該設備上的某個接口的地址相同。由於loopback接口的IP地址通常被視爲路由器的標識,所以也就成了routerid的最佳選擇。
  3、使用該接口地址作爲BGP建立TCP連接的源地址
  在BGP協議中,兩個運行BGP的路由器之間建立鄰居關係是通過TCP建立連接完成的。
  在配置鄰居時通常指定loopback接口爲建立TCP連接的源地址(通常只用於IBGP,原因同2。1,都是爲了增強TCP連接的健壯性)
  配置命令如下:
  4、在Windows系統中,採用127。0。0。1作爲本地環回地址。
  5、
  因爲Loopback口只要Router還健在,則它就會一直保持Active,這樣,只要BGP的Peer的Loopback口之間滿足路由可達,就可以建立BGP回話,總之BGP中使用loopback口可以提高網絡的健壯性。
  6、
  使用該接口地址作爲OSPF、BGP的Router-ID,作爲此路由器的唯一標識,並要求在整個自治系統內唯一,在Ipv6中的BGP/OSPF的Router-ID仍然是32位的IP地址。在OSPF中的路由器優先級是在接口下手動設置的,接着纔是比較OSPF的Router-ID(Router-ID的選舉在這裏就不多說了,PS:一臺路由器啓動OSPF路由協議後,將選取物理接口的最大IP地址作爲其RouterID,但是如果配置Loopback接口,則從Loopback中選取IP地址最大者爲RouterID。另外一旦選取RouterID,OSPF爲了保證穩定性,不會輕易更改,除非作爲RouterID的IP地址被刪除或者OSPF被重新啓動),在OSPF和BGP中的Router-ID都是可以手動在路由配置模式下設置的。
  7、
  無編號地址可以借用強壯的loopback口地址,來節約網絡IP地址的分配。
  例子:
  8、
  當Router宕機,系統內存中的文件還保留着一份軟件內核的備份,CISCO路由器可以被配置爲向一臺FTP服務器進行內核導出,作爲路由器診斷和調試處理過程的一部分,可是,這種內核導出功能必須導向一臺沒有運行公共FTP服務器軟件的系統,而是一臺通過ACLS過濾(TCP地址欺騙)被重點保護的只允許路由器訪問的FTP服務器。如果Loopback口地址作爲Router的源地址,並且是相應地址塊的一部分,ACLS的過濾功能很容易配置。
  9、
  對於TFTP的安全意味着應該經常對IP源地址進行安全方面的配置,CISCOIOS軟件允許TFTP服務器被配置爲使用特殊的IP接口地址,基於Router的固定IP地址,將運行TFTP服務器配置固定的
  10、
  路由器的Loopback口一樣可以被用來對訪問安全進行控制,如果從一個路由器送出的SNMP網管數據起源於Loopback口,則很容易在網絡管理中心對SNMP服務器進行保護
  11、
  當採用TACACS/RADIUS協議,無論是用戶管理性的接入Router還是對撥號用戶進行認證,Router都是被配置爲將Loopback口作爲Router發送TACACS/RADIUS數據包的源地址,提高安全性。
  12、
  從一個路由器向NetFlow採集器傳送流量數據,以實現流量分析和計費目的,將路由器的Router的Loopback地址作爲路由器所有輸出流量統計數據包的源地址,可以在服務器或者是服務器外圍提供更精確,成本更低的過濾配置。
  FDDDI0/0/0接口被配置成爲進行流量採集。路由器被配置爲輸出第五版本類型的流量信息到IP地址爲215。17。13。1的主機上,採用UDP協議,端口號9996,統計數據包的源地址採用Router的Loopback地址。
  13、
  NTP用來保證一個網絡內所有Rdouter的時鐘同步,確保誤差在幾毫秒之內,如果在NTP的Speaker之間採用Loopback地址作爲路由器的源地址,會使得地址過濾和認證在某種程度上容易維護和實現,許多ISP希望他們的客戶只與他們的客戶只與ISP自己的而不是世界上其他地方的時間服務器同步。
  14、
  系統日誌服務器同樣也需要在ISP骨幹網絡中被妥善保護。許多ISP只希望採集他們自己的而不是外面網絡發送來的昔日日誌信息。對系統日誌服務器的DDOS***並不是不知道,如果系統信息數據包的源地址來自於被很好規劃了的地址空間,例如,採用路由器的Loopback口地址,對系統日誌服務器的安全配置同樣會更容易。
  15、
  遠程路由器才用Loopback口做遠程接入的目標接口,這個一方面提高網絡的健壯性,另一方面,如果在DNS服務器做了Router的DNS映射條目,則可以在世界上任何路由可達的地方Telnet到這臺Router,ISP會不斷擴展,增加新的設備
  由於telnet命令使用TCP報文,會存在如下情況:路由器的某一個接口由於故障down掉了,但是其他的接口卻仍舊可以telnet,也就是說,到達這臺路由器的TCP連接依舊存在。所以選擇的telnet地址必須是永遠也不會down掉的,而虛接口恰好滿足此類要求。由於此類接口沒有與對端互聯互通的需求,所以爲了節約地址資源,loopback接口的地址通常指定爲32位掩碼。
  DNS前向和反向轉發區域文件的例子:
  16、
  RCMD要求網絡管理員擁有UNIX的rlogin/rsh客戶端來訪問路由器。某些ISP採用RCMD來捕獲接口統計信息,上載或下載路由器配置文件,或者獲取Router路由選擇表的簡易信息,Router可以被配置採用Loopback地址作爲源地址,使得路由器發送的所有數據包的源地址都採用Loopback地址來建立RCMD連接:
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章