Hướng Dẫn Chi Tiết Lọc Luồng Multicast Với Multicast Boundary Filtering
Trong triển khai PIM Sparse-Mode, việc kiểm soát và giới hạn phạm vi phân phối dữ liệu Multicast là yêu cầu quan trọng để đảm bảo an ninh mạng và tối ưu hóa tài nguyên. Thay vì sử dụng TTL hay Access-List (ACL) thông thường, lệnh ip multicast boundary cung cấp giải pháp linh hoạt giúp lọc luồng dữ liệu Multicast dựa theo địa chỉ nhóm, địa chỉ nguồn, cũng như lọc thông tin nhóm trong các thông điệp Auto RP. 1. Mô Hình Mạng & Cấu Hình Ban Đầu
Mô hình kiểm thử gồm 3 router chạy OSPF Area 0 và PIM Sparse-Mode:
Plaintext
(1.1.1.1/32)
[R1] <--- Gi0/1 ---> (192.168.12.0/24) <--- Gi0/1 ---> [R2] <--- Gi0/2 ---> (192.168.23.0/24) <--- Gi0/1 ---> [R3]
(RP)
Phương pháp 1: Lọc bằng Standard Access-List
Để cho phép R3 chỉ nhận dữ liệu từ 2 nhóm 239.1.1.1 và 239.2.2.2, đồng thời chặn nhóm 239.3.3.3:
Lưu ý quan trọng: Khi dùng Auto RP, hệ thống sử dụng nhóm Multicast 224.0.1.40 để trao đổi thông tin RP Discovery. Do đó, bắt buộc phải thêm lệnh permit cho IP 224.0.1.40 trong ACL.
Plaintext
! Tạo Standard ACL trên R2
R2(config)# ip access-list standard MULTICAST_FILTER
R2(config-std-nacl)# permit 224.0.1.40
R2(config-std-nacl)# permit 239.1.1.1
R2(config-std-nacl)# permit 239.2.2.2
R2(config-std-nacl)# exit
! Áp dụng vào giao diện Gi0/2 hướng ra R3
R2(config)# interface GigabitEthernet 0/2
R2(config-if)# ip multicast boundary MULTICAST_FILTER out
👉 Kiểm tra: Ping từ R1 tới 239.1.1.1 và 239.2.2.2 thành công, nhưng ping tới 239.3.3.3 bị chặn hoàn toàn. Phương pháp 2: Lọc chi tiết theo Nguồn (Source) bằng Extended Access-List
Nếu muốn giới hạn R3 chỉ nhận luồng dữ liệu từ đúng IP nguồn của RP (1.1.1.1), ta sử dụng Extended ACL để lọc chính xác cặp (S,G) và (*,G):
Plaintext
! Tạo Extended ACL trên R2
R2(config)# ip access-list extended R1_L0_MULTICAST_FILTER
R2(config-ext-nacl)# permit ip host 1.1.1.1 host 224.0.1.40
R2(config-ext-nacl)# permit ip host 0.0.0.0 host 239.1.1.1
R2(config-ext-nacl)# permit ip host 1.1.1.1 host 239.1.1.1
R2(config-ext-nacl)# permit ip host 0.0.0.0 host 239.2.2.2
R2(config-ext-nacl)# permit ip host 1.1.1.1 host 239.2.2.2
R2(config-ext-nacl)# exit
! Áp dụng lên giao diện Gi0/2
R2(config)# interface GigabitEthernet 0/2
R2(config-if)# ip multicast boundary R1_L0_MULTICAST_FILTER out
👉 Kiểm tra: Ping từ R1 với IP nguồn mặc định 1.1.1.1 tới 239.1.1.1 thành công. Nếu chỉ định IP nguồn khác (ví dụ 192.168.12.1), luồng dữ liệu sẽ bị từ chối. Phương pháp 3: Lọc Thông Tin Auto RP (filter-autorp)
Dù dữ liệu của nhóm 239.3.3.3 đã bị chặn, R3 vẫn nhận được bảng ánh xạ RP (Group-to-RP mapping) cho nhóm này từ Auto RP. Để loại bỏ hoàn toàn thông tin nhóm không mong muốn khỏi bảng RP mapping trên R3, ta dùng tham số filter-autorp:
Plaintext
! Tạo ACL chứa danh sách nhóm cho phép quảng bá Auto RP
R2(config)# ip access-list standard FILTER_AUTO_RP
R2(config-std-nacl)# permit 239.1.1.1
R2(config-std-nacl)# permit 239.2.2.2
R2(config-std-nacl)# exit
! Áp dụng lọc thông điệp Auto RP
R2(config)# interface GigabitEthernet 0/2
R2(config-if)# ip multicast boundary FILTER_AUTO_RP filter-autorp
👉 Xác minh trên R3:
Plaintext
R3# clear ip pim rp-mapping
R3# show ip pim rp mapping
PIM Group-to-RP Mappings
Group(s) 239.1.1.1/32, RP 1.1.1.1 (?), elected via Auto-RP
Group(s) 239.2.2.2/32, RP 1.1.1.1 (?), elected via Auto-RP
(Thông tin về nhóm 239.3.3.3 đã hoàn toàn bị xoá khỏi bảng ánh xạ trên R3). 3. Cấu Hình Mẫu Hoàn Chỉnh (Router R2)
Plaintext
hostname R2
!
ip multicast-routing
ip cef
!
interface GigabitEthernet0/1
ip address 192.168.12.2 255.255.255.0
ip pim sparse-mode
!
interface GigabitEthernet0/2
ip address 192.168.23.2 255.255.255.0
ip pim sparse-mode
ip multicast boundary FILTER_AUTO_RP filter-autorp
ip multicast boundary R1_L0_MULTICAST_FILTER out
!
router ospf 1
network 192.168.12.0 0.0.0.255 area 0
network 192.168.23.0 0.0.0.255 area 0
!
ip pim autorp listener
!
ip access-list standard FILTER_AUTO_RP
permit 239.1.1.1
permit 239.2.2.2
!
ip access-list extended R1_L0_MULTICAST_FILTER
permit ip host 1.1.1.1 host 224.0.1.40
permit ip host 0.0.0.0 host 239.1.1.1
permit ip host 1.1.1.1 host 239.1.1.1
permit ip host 0.0.0.0 host 239.2.2.2
permit ip host 1.1.1.1 host 239.2.2.2
end
📣 THÔNG BÁO KHAI GIẢNG KHÓA HỌC CCNP ENCOR (350-401) - ONLINE
Bạn đang muốn làm chủ toàn bộ kỹ năng cấu hình, tối ưu và bảo mật hạ tầng mạng doanh nghiệp chuẩn Cisco? Đừng bỏ lỡ khóa học chuyên sâu chất lượng cao:
👉Nhanh tay đăng ký ngay để giữ chỗ và nhận ưu đãi học phí tốt nhất cho đợt khai giảng này! Hotline: 0933 427 079
Trong triển khai PIM Sparse-Mode, việc kiểm soát và giới hạn phạm vi phân phối dữ liệu Multicast là yêu cầu quan trọng để đảm bảo an ninh mạng và tối ưu hóa tài nguyên. Thay vì sử dụng TTL hay Access-List (ACL) thông thường, lệnh ip multicast boundary cung cấp giải pháp linh hoạt giúp lọc luồng dữ liệu Multicast dựa theo địa chỉ nhóm, địa chỉ nguồn, cũng như lọc thông tin nhóm trong các thông điệp Auto RP. 1. Mô Hình Mạng & Cấu Hình Ban Đầu
Mô hình kiểm thử gồm 3 router chạy OSPF Area 0 và PIM Sparse-Mode:
Plaintext
(1.1.1.1/32)
[R1] <--- Gi0/1 ---> (192.168.12.0/24) <--- Gi0/1 ---> [R2] <--- Gi0/2 ---> (192.168.23.0/24) <--- Gi0/1 ---> [R3]
(RP)
- R1: Đóng vai trò Rendezvous Point (RP), quảng bá các nhóm Multicast: 239.1.1.1, 239.2.2.2, 239.3.3.3 qua Auto RP.
- R2: Router trung gian thực thi chính sách lọc ip multicast boundary trên cổng Gi0/2 hướng về R3.
- R3: Router phía khách hàng / receiver gia nhập (join) 3 nhóm Multicast trên.
Phương pháp 1: Lọc bằng Standard Access-List
Để cho phép R3 chỉ nhận dữ liệu từ 2 nhóm 239.1.1.1 và 239.2.2.2, đồng thời chặn nhóm 239.3.3.3:
Lưu ý quan trọng: Khi dùng Auto RP, hệ thống sử dụng nhóm Multicast 224.0.1.40 để trao đổi thông tin RP Discovery. Do đó, bắt buộc phải thêm lệnh permit cho IP 224.0.1.40 trong ACL.
Plaintext
! Tạo Standard ACL trên R2
R2(config)# ip access-list standard MULTICAST_FILTER
R2(config-std-nacl)# permit 224.0.1.40
R2(config-std-nacl)# permit 239.1.1.1
R2(config-std-nacl)# permit 239.2.2.2
R2(config-std-nacl)# exit
! Áp dụng vào giao diện Gi0/2 hướng ra R3
R2(config)# interface GigabitEthernet 0/2
R2(config-if)# ip multicast boundary MULTICAST_FILTER out
👉 Kiểm tra: Ping từ R1 tới 239.1.1.1 và 239.2.2.2 thành công, nhưng ping tới 239.3.3.3 bị chặn hoàn toàn. Phương pháp 2: Lọc chi tiết theo Nguồn (Source) bằng Extended Access-List
Nếu muốn giới hạn R3 chỉ nhận luồng dữ liệu từ đúng IP nguồn của RP (1.1.1.1), ta sử dụng Extended ACL để lọc chính xác cặp (S,G) và (*,G):
Plaintext
! Tạo Extended ACL trên R2
R2(config)# ip access-list extended R1_L0_MULTICAST_FILTER
R2(config-ext-nacl)# permit ip host 1.1.1.1 host 224.0.1.40
R2(config-ext-nacl)# permit ip host 0.0.0.0 host 239.1.1.1
R2(config-ext-nacl)# permit ip host 1.1.1.1 host 239.1.1.1
R2(config-ext-nacl)# permit ip host 0.0.0.0 host 239.2.2.2
R2(config-ext-nacl)# permit ip host 1.1.1.1 host 239.2.2.2
R2(config-ext-nacl)# exit
! Áp dụng lên giao diện Gi0/2
R2(config)# interface GigabitEthernet 0/2
R2(config-if)# ip multicast boundary R1_L0_MULTICAST_FILTER out
👉 Kiểm tra: Ping từ R1 với IP nguồn mặc định 1.1.1.1 tới 239.1.1.1 thành công. Nếu chỉ định IP nguồn khác (ví dụ 192.168.12.1), luồng dữ liệu sẽ bị từ chối. Phương pháp 3: Lọc Thông Tin Auto RP (filter-autorp)
Dù dữ liệu của nhóm 239.3.3.3 đã bị chặn, R3 vẫn nhận được bảng ánh xạ RP (Group-to-RP mapping) cho nhóm này từ Auto RP. Để loại bỏ hoàn toàn thông tin nhóm không mong muốn khỏi bảng RP mapping trên R3, ta dùng tham số filter-autorp:
Plaintext
! Tạo ACL chứa danh sách nhóm cho phép quảng bá Auto RP
R2(config)# ip access-list standard FILTER_AUTO_RP
R2(config-std-nacl)# permit 239.1.1.1
R2(config-std-nacl)# permit 239.2.2.2
R2(config-std-nacl)# exit
! Áp dụng lọc thông điệp Auto RP
R2(config)# interface GigabitEthernet 0/2
R2(config-if)# ip multicast boundary FILTER_AUTO_RP filter-autorp
👉 Xác minh trên R3:
Plaintext
R3# clear ip pim rp-mapping
R3# show ip pim rp mapping
PIM Group-to-RP Mappings
Group(s) 239.1.1.1/32, RP 1.1.1.1 (?), elected via Auto-RP
Group(s) 239.2.2.2/32, RP 1.1.1.1 (?), elected via Auto-RP
(Thông tin về nhóm 239.3.3.3 đã hoàn toàn bị xoá khỏi bảng ánh xạ trên R3). 3. Cấu Hình Mẫu Hoàn Chỉnh (Router R2)
Plaintext
hostname R2
!
ip multicast-routing
ip cef
!
interface GigabitEthernet0/1
ip address 192.168.12.2 255.255.255.0
ip pim sparse-mode
!
interface GigabitEthernet0/2
ip address 192.168.23.2 255.255.255.0
ip pim sparse-mode
ip multicast boundary FILTER_AUTO_RP filter-autorp
ip multicast boundary R1_L0_MULTICAST_FILTER out
!
router ospf 1
network 192.168.12.0 0.0.0.255 area 0
network 192.168.23.0 0.0.0.255 area 0
!
ip pim autorp listener
!
ip access-list standard FILTER_AUTO_RP
permit 239.1.1.1
permit 239.2.2.2
!
ip access-list extended R1_L0_MULTICAST_FILTER
permit ip host 1.1.1.1 host 224.0.1.40
permit ip host 0.0.0.0 host 239.1.1.1
permit ip host 1.1.1.1 host 239.1.1.1
permit ip host 0.0.0.0 host 239.2.2.2
permit ip host 1.1.1.1 host 239.2.2.2
end
📣 THÔNG BÁO KHAI GIẢNG KHÓA HỌC CCNP ENCOR (350-401) - ONLINE
Bạn đang muốn làm chủ toàn bộ kỹ năng cấu hình, tối ưu và bảo mật hạ tầng mạng doanh nghiệp chuẩn Cisco? Đừng bỏ lỡ khóa học chuyên sâu chất lượng cao:
- 🗓 Khai giảng: 10/09/2026
- ⏰ Lịch học: Tối (3-5-7)
- 💻 Hình thức: Học Online trực tiếp với Giảng viên (Hỗ trợ Lab thực hành tương tác trực tiếp, cấp sơ đồ & script cấu hình chuẩn)
👉Nhanh tay đăng ký ngay để giữ chỗ và nhận ưu đãi học phí tốt nhất cho đợt khai giảng này! Hotline: 0933 427 079