緯育 2026-0507

出自頂極製作所
於 2026年5月10日 (日) 12:36 由 Kuyohong留言 | 貢獻 所做的修訂 (建立內容為「=== OSPF 路由宣告與設定方法 === * 宣告路由的三種主要方法 ** 方法一:宣告主網路 *** 宣告一個大的主網路,例如 10.0.0.0,…」的新頁面)
(差異) ←上個修訂 | 最新修訂 (差異) | 下個修訂→ (差異)

OSPF 路由宣告與設定方法

  • 宣告路由的三種主要方法
    • 方法一:宣告主網路
      • 宣告一個大的主網路,例如 10.0.0.0,比對條件是IP位址的前8個位元。只要端口IP符合,就會被啟動。此方法在網路遮罩長度改變時(如從/24變為/28)無需修改。
    • 方法二:宣告子網路網段 (考試重點)
      • 精確宣告特定的子網路網段,需要計算出網段號碼及對應的萬用遮罩。此方法在VLSM環境下(如遮罩長度改變)需要重新計算萬用遮罩,因計算繁瑣,容易出錯,常成為考試重點。
    • 方法三:宣告特定介面 IP (業界常用)
      • 業界最常用,最簡單且不易出錯。直接宣告特定端口的IP位址,並搭配萬用遮罩 0.0.0.0,表示精確比對該32位元IP。此方法不受子網路遮罩長度變化的影響。
  • 新版 OSPF (VLSM) 設定方法
    • 此方法不使用傳統的 network 指令。
    • 設定方式是直接進入特定端口的設定模式,使用 ip ospf [process-id] area [area-id] 指令來啟動OSPF。
    • 這種方法更為直觀,直接在需要運行OSPF的端口上啟用它。Alpha公司的Nexus 377交換器即採用此類設定方式。

子網路遮罩 (Subnet Mask) 與萬用字元遮罩 (Wildcard Mask)

  • 概念釐清
    • 子網路遮罩:用於劃分IP位址的網路部分與主機部分。其值為 1 的位元代表網路部分,0 代表主機部分。
    • 萬用字元遮罩:僅用於定義OSPF網路宣告中的「比對條件」。其值為 0 的位元代表需要精確比對的部分,1 代表不需比對(任意值)的部分。
    • 兩者在意義上完全不同,但數學運算上剛好相反(位元反轉)。
  • 速算技巧
    • 萬用遮罩速算:可透過 255 減去子網路遮罩的各個八位元值來快速計算。
      • /27 (遮罩 255.255.255.224) → 萬用遮罩 0.0.0.31 (255-224=31)
      • /28 (遮罩 255.255.255.240) → 萬用遮罩 0.0.0.15 (255-240=15)
      • /29 (遮罩 255.255.255.248) → 萬用遮罩 0.0.0.7 (255-248=7)
    • 子網路遮罩十進位值速記:背誦連續 1 的數量所對應的十進位值可加速計算,如6個 1 對應 252 (用於 /30 遮罩)。

多區域 OSPF (Multi-Area OSPF)

  • 區域劃分
    • OSPF的區域邊界是劃分在「路由器」(Router)上,位於不同區域交界的路由器稱為區域邊界路由器(ABR, Area Border Router)。
    • 這與IS-IS協定將區域邊界劃分在「線路」上不同。
    • 一個OSPF區域(Area)理論上不應超過50台路由器,實務上建議控制在20-30台。
  • 鄰居關係建立條件
    • 兩個直接相連的OSPF端口若要形成鄰居關係,其交換的HELLO封包中,Area ID必須完全相同。
    • 因此,一條OSPF連線的兩端端口,必須屬於同一個Area。
  • 設定方式
    • 使用 network [IP位址] [萬用遮罩] area [area-id] 指令,將符合比對條件的端口啟用OSPF並劃入指定的Area。

OSPF 的資安考量與優化

  • Passive-Interface 指令
    • 目的:基於資安考量,停止在不必要的端口(通常是連接PC等終端設備的內網端口)上「發送」Hello封包。
    • 資安風險:若未設定,內網的惡意設備(如裝有Kali Linux的機器)可能模擬發送Hello封包,與路由器建立鄰居關係,並注入假的路由資訊(LSA),導致流量被劫持或網路癱瘓。
    • 運作原理:passive-interface使路由器停止發送Hello,即使收到對方的Hello,也因無法完成雙向溝通而無法建立鄰居關係。
    • 兩種設定策略:
   1. 黑名單法:使用 passive-interface [interface-name] 逐一關閉少量端口。
   2. 白名單法:先用 passive-interface default 預設關閉所有端口,再用 no passive-interface [interface-name] 逐一開啟需要建立鄰居的端口。適用於需開啟的端口較少的情況。
  • 高風險的「懶人包」設定
    • 指令:network 0.0.0.0 255.255.255.255。
    • 效果:將路由器上所有已配置IP的介面全部啟用OSPF。
    • 嚴重風險:在複雜網路中,這會將不應運行OSPF的介面(如用於BGP的介面)也強制啟動OSPF,導致路由資訊洩漏、協定混亂,是嚴重的資安漏洞。
    • 建議:此指令已從新版CCNA教材中移除,強烈不建議在實際工作中使用。

2026-0507-01.png