У меня есть маршрутизатор Quagga с двумя транзитными соседями, который объявляет свое собственное IP-пространство. Недавно я присоединился к публичной пиринговой бирже (IXP), и поэтому я являюсь частью их локальной сети (/ 24) вместе со всеми другими участниками. Пока все отлично работает.
Теперь для безопасности, интересно, не могли бы другие участники просто направить весь свой исходящий трафик через меня? Например, что произойдет, если любой другой участник укажет маршрут по умолчанию на мой IXP ip. Если я правильно понимаю, весь исходящий трафик от этого участника будет направлен на мой маршрутизатор, который направит его в Интернет с использованием моей транзитной восходящей линии связи, верно?
Поэтому мне интересно, если я должен принять какие-либо меры против этого. Мои идеи:
Настройте правила брандмауэра (iptables) так, чтобы от другого участника IXP принимался только трафик с пунктом назначения из моего собственного IP-пространства. Отбросьте любой другой трафик от участников IXP.
Каким-то образом заставить quagga использовать разные таблицы маршрутизации ядра для каждого соседа (или группы сверстников). Таблица маршрутизации для соседей IXP не будет содержать никаких записей, кроме моего собственного IP-пространства, поэтому маршрутизация с использованием моих IP-транзитных восходящих ссылок не произойдет. Глядя на вывод
ip rule show
шоу Quagga не делает это автоматически?
Я на правильном пути? Почему 2. не реализован в Quagga напрямую? Как аппаратные маршрутизаторы (cisco, juniper, ..) справляются с этой проблемой?