Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • ​ Hướng Dẫn Chi Tiết Lọc Luồng Multicast Với Multicast Boundary Filtering

    Hướng Dẫn Chi Tiết Lọc Luồng Multicast Với Multicast Boundary Filtering


    Trong triển khai PIM Sparse-Mode, việc kiểm soát và giới hạn phạm vi phân phối dữ liệu Multicast là yêu cầu quan trọng để đảm bảo an ninh mạng và tối ưu hóa tài nguyên. Thay vì sử dụng TTL hay Access-List (ACL) thông thường, lệnh ip multicast boundary cung cấp giải pháp linh hoạt giúp lọc luồng dữ liệu Multicast dựa theo địa chỉ nhóm, địa chỉ nguồn, cũng như lọc thông tin nhóm trong các thông điệp Auto RP. 1. Mô Hình Mạng & Cấu Hình Ban Đầu


    Mô hình kiểm thử gồm 3 router chạy OSPF Area 0 và PIM Sparse-Mode:

    Plaintext

    (1.1.1.1/32)
    [R1] <--- Gi0/1 ---> (192.168.12.0/24) <--- Gi0/1 ---> [R2] <--- Gi0/2 ---> (192.168.23.0/24) <--- Gi0/1 ---> [R3]
    (RP)
    • R1: Đóng vai trò Rendezvous Point (RP), quảng bá các nhóm Multicast: 239.1.1.1, 239.2.2.2, 239.3.3.3 qua Auto RP.
    • R2: Router trung gian thực thi chính sách lọc ip multicast boundary trên cổng Gi0/2 hướng về R3.
    • R3: Router phía khách hàng / receiver gia nhập (join) 3 nhóm Multicast trên.
    2. Các Phương Pháp Lọc Luồng Multicast

    Phương pháp 1: Lọc bằng Standard Access-List


    Để cho phép R3 chỉ nhận dữ liệu từ 2 nhóm 239.1.1.1239.2.2.2, đồng thời chặn nhóm 239.3.3.3:

    Lưu ý quan trọng: Khi dùng Auto RP, hệ thống sử dụng nhóm Multicast 224.0.1.40 để trao đổi thông tin RP Discovery. Do đó, bắt buộc phải thêm lệnh permit cho IP 224.0.1.40 trong ACL.

    Plaintext

    ! Tạo Standard ACL trên R2
    R2(config)# ip access-list standard MULTICAST_FILTER
    R2(config-std-nacl)# permit 224.0.1.40
    R2(config-std-nacl)# permit 239.1.1.1
    R2(config-std-nacl)# permit 239.2.2.2
    R2(config-std-nacl)# exit

    ! Áp dụng vào giao diện Gi0/2 hướng ra R3
    R2(config)# interface GigabitEthernet 0/2
    R2(config-if)# ip multicast boundary MULTICAST_FILTER out


    👉 Kiểm tra: Ping từ R1 tới 239.1.1.1239.2.2.2 thành công, nhưng ping tới 239.3.3.3 bị chặn hoàn toàn. Phương pháp 2: Lọc chi tiết theo Nguồn (Source) bằng Extended Access-List


    Nếu muốn giới hạn R3 chỉ nhận luồng dữ liệu từ đúng IP nguồn của RP (1.1.1.1), ta sử dụng Extended ACL để lọc chính xác cặp (S,G) và (*,G):

    Plaintext

    ! Tạo Extended ACL trên R2
    R2(config)# ip access-list extended R1_L0_MULTICAST_FILTER
    R2(config-ext-nacl)# permit ip host 1.1.1.1 host 224.0.1.40
    R2(config-ext-nacl)# permit ip host 0.0.0.0 host 239.1.1.1
    R2(config-ext-nacl)# permit ip host 1.1.1.1 host 239.1.1.1
    R2(config-ext-nacl)# permit ip host 0.0.0.0 host 239.2.2.2
    R2(config-ext-nacl)# permit ip host 1.1.1.1 host 239.2.2.2
    R2(config-ext-nacl)# exit

    ! Áp dụng lên giao diện Gi0/2
    R2(config)# interface GigabitEthernet 0/2
    R2(config-if)# ip multicast boundary R1_L0_MULTICAST_FILTER out


    👉 Kiểm tra: Ping từ R1 với IP nguồn mặc định 1.1.1.1 tới 239.1.1.1 thành công. Nếu chỉ định IP nguồn khác (ví dụ 192.168.12.1), luồng dữ liệu sẽ bị từ chối. Phương pháp 3: Lọc Thông Tin Auto RP (filter-autorp)


    Dù dữ liệu của nhóm 239.3.3.3 đã bị chặn, R3 vẫn nhận được bảng ánh xạ RP (Group-to-RP mapping) cho nhóm này từ Auto RP. Để loại bỏ hoàn toàn thông tin nhóm không mong muốn khỏi bảng RP mapping trên R3, ta dùng tham số filter-autorp:

    Plaintext

    ! Tạo ACL chứa danh sách nhóm cho phép quảng bá Auto RP
    R2(config)# ip access-list standard FILTER_AUTO_RP
    R2(config-std-nacl)# permit 239.1.1.1
    R2(config-std-nacl)# permit 239.2.2.2
    R2(config-std-nacl)# exit

    ! Áp dụng lọc thông điệp Auto RP
    R2(config)# interface GigabitEthernet 0/2
    R2(config-if)# ip multicast boundary FILTER_AUTO_RP filter-autorp


    👉 Xác minh trên R3:

    Plaintext

    R3# clear ip pim rp-mapping
    R3# show ip pim rp mapping

    PIM Group-to-RP Mappings
    Group(s) 239.1.1.1/32, RP 1.1.1.1 (?), elected via Auto-RP
    Group(s) 239.2.2.2/32, RP 1.1.1.1 (?), elected via Auto-RP


    (Thông tin về nhóm 239.3.3.3 đã hoàn toàn bị xoá khỏi bảng ánh xạ trên R3). 3. Cấu Hình Mẫu Hoàn Chỉnh (Router R2)


    Plaintext

    hostname R2
    !
    ip multicast-routing
    ip cef
    !
    interface GigabitEthernet0/1
    ip address 192.168.12.2 255.255.255.0
    ip pim sparse-mode
    !
    interface GigabitEthernet0/2
    ip address 192.168.23.2 255.255.255.0
    ip pim sparse-mode
    ip multicast boundary FILTER_AUTO_RP filter-autorp
    ip multicast boundary R1_L0_MULTICAST_FILTER out
    !
    router ospf 1
    network 192.168.12.0 0.0.0.255 area 0
    network 192.168.23.0 0.0.0.255 area 0
    !
    ip pim autorp listener
    !
    ip access-list standard FILTER_AUTO_RP
    permit 239.1.1.1
    permit 239.2.2.2
    !
    ip access-list extended R1_L0_MULTICAST_FILTER
    permit ip host 1.1.1.1 host 224.0.1.40
    permit ip host 0.0.0.0 host 239.1.1.1
    permit ip host 1.1.1.1 host 239.1.1.1
    permit ip host 0.0.0.0 host 239.2.2.2
    permit ip host 1.1.1.1 host 239.2.2.2
    end


    📣 THÔNG BÁO KHAI GIẢNG KHÓA HỌC CCNP ENCOR (350-401) - ONLINE

    Bạn đang muốn làm chủ toàn bộ kỹ năng cấu hình, tối ưu và bảo mật hạ tầng mạng doanh nghiệp chuẩn Cisco? Đừng bỏ lỡ khóa học chuyên sâu chất lượng cao:
    • 🗓 Khai giảng: 10/09/2026
    • Lịch học: Tối (3-5-7)
    • 💻 Hình thức: Học Online trực tiếp với Giảng viên (Hỗ trợ Lab thực hành tương tác trực tiếp, cấp sơ đồ & script cấu hình chuẩn)

    👉Nhanh tay đăng ký ngay để giữ chỗ và nhận ưu đãi học phí tốt nhất cho đợt khai giảng này! Hotline: 0933 427 079



    Attached Files
Working...
X