Articulo de referencia

Base de datos de reenvío de información

Una base de información de reenvío ( FIB ), también conocida como tabla de reenvío o tabla MAC ( de direcciones ) , se utiliza comúnmente en funciones de interconexión de redes ...

Una base de información de reenvío ( FIB ), también conocida como tabla de reenvío o tabla MAC ( de direcciones ) , se utiliza comúnmente en funciones de interconexión de redes , enrutamiento y similares para encontrar el controlador de interfaz de red de salida adecuado al que la interfaz de entrada debe reenviar un paquete. Es una tabla dinámica que asigna direcciones MAC a puertos. Es el mecanismo esencial que separa los conmutadores de red de los concentradores Ethernet . La memoria direccionable por contenido (CAM) se utiliza normalmente para implementar la FIB de manera eficiente, por lo que a veces se la denomina tabla CAM . [ 1 ]

En la capa de enlace de datos , una FIB se utiliza principalmente para facilitar el puenteo Ethernet basado en direcciones MAC . Otras tecnologías de la capa de enlace de datos que utilizan FIB incluyen Frame Relay , Modo de Transferencia Asíncrona (ATM) y Conmutación de Etiquetas Multiprotocolo (MPLS).

Puentes

La función de un conmutador Ethernet es reenviar tramas Ethernet de un puerto a otro. La presencia de una FIB es una característica que distingue a un conmutador de un concentrador. Sin una FIB funcional, todas las tramas recibidas por un conmutador de red se reenviarían a todos los demás puertos, al igual que en un concentrador Ethernet . Al puentear paquetes entre puertos, un conmutador solo debe emitir una trama en el puerto donde reside el dispositivo de red de destino ( unicast ), a menos que la trama sea para todos los nodos del conmutador ( broadcast ), para varios nodos ( multicast ) o si el conmutador desconoce la ubicación del dispositivo de destino ( inundación unicast ).

Los conmutadores aprenden el puerto en el que detectaron por primera vez una dirección de origen específica y asocian ese puerto con dicha dirección. Cuando el puente recibe posteriormente una trama con una dirección de destino en su FIB, la envía a través del puerto almacenado en la entrada de la FIB.

La FIB es una estructura de memoria que utilizan los conmutadores Ethernet para asignar la dirección MAC de una estación al puerto del conmutador al que está conectada. Esto permite que los conmutadores faciliten la comunicación a alta velocidad entre las estaciones conectadas.

Relevo de marco

Si bien el funcionamiento exacto de una tabla de reenvío depende de la implementación, el modelo general para Frame Relay consiste en que los conmutadores tienen tablas de reenvío definidas estáticamente, una por interfaz. Cuando se recibe una trama con un identificador de conexión de enlace de datos (DLCI) determinado en una interfaz, la tabla asociada a esa interfaz proporciona la interfaz de salida y el nuevo DLCI que se debe insertar en el campo de dirección de la trama.

Modo de transferencia asíncrono

Los conmutadores ATM cuentan con tablas de reenvío a nivel de enlace muy similares a las utilizadas en Frame Relay. Sin embargo, en lugar de un DLCI, las interfaces tienen tablas de reenvío que especifican la interfaz de salida mediante un identificador de ruta virtual (VPI) y un identificador de circuito virtual (VCI). Estas tablas pueden configurarse de forma estática o distribuirse mediante el protocolo de interfaz de red privada a red (PNNI). Cuando se utiliza PNNI, los conmutadores ATM en los extremos de la red asignan uno de los identificadores estándar de extremo a extremo de ATM, como una dirección NSAP , al VPI/VCI del siguiente salto.

Conmutación de etiquetas multiprotocolo

MPLS presenta muchas similitudes con ATM a nivel de reenvío. Los enrutadores de borde de etiquetas en los extremos de una nube MPLS establecen una correspondencia entre el identificador de extremo a extremo, como una dirección IP, y una etiqueta de enlace local. En cada salto MPLS, existe una tabla de reenvío que indica al enrutador de conmutación de etiquetas qué interfaz de salida debe recibir el paquete MPLS y qué etiqueta debe utilizar al enviarlo a través de dicha interfaz.

Aplicaciones en la capa de red

Las direcciones de la capa de red , como las direcciones IP , se utilizan en diferentes tipos de medios y se pueden gestionar de forma similar en todos los casos.

Reenvío

Las FIB están optimizadas para la búsqueda rápida de direcciones de destino y pueden mejorar el rendimiento del reenvío en comparación con el uso directo de la base de información de enrutamiento (RIB). La RIB está optimizada para una actualización eficiente mediante protocolos de enrutamiento y otros métodos del plano de control , y contiene el conjunto completo de rutas aprendidas por el enrutador. Las implementaciones anteriores almacenaban en caché solo un subconjunto de las rutas más utilizadas en el reenvío real, y esto funcionaba razonablemente bien para empresas donde existe un subconjunto significativo de rutas más utilizadas. Sin embargo, los enrutadores utilizados para acceder a toda Internet experimentaron una grave degradación del rendimiento al actualizar las rutas almacenadas en caché en una FIB pequeña, y varias implementaciones pasaron a tener FIB en correspondencia uno a uno con la RIB. [ 2 ]

Filtrado de entrada contra ataques de denegación de servicio.

Las FIB también pueden desempeñar un papel en una buena práctica actual de Internet (BCP, por sus siglas en inglés) de filtrado de entrada . Si bien la forma más simple de filtrado de entrada consiste en usar listas de control de acceso para descartar paquetes con direcciones de origen incorrectas, el uso de listas de acceso se vuelve difícil en enrutadores con una gran cantidad de redes adyacentes, y las listas de acceso tradicionales no se utilizan en rutas de reenvío de enrutadores de alto rendimiento.

Si bien el documento BCP 38 de la IETF sobre filtrado de entrada [ 3 ] no especifica un método para implementar el filtrado de direcciones de origen, algunos proveedores de enrutadores han implementado un mecanismo que utiliza búsquedas de reenvío de ruta inversa en las tablas del enrutador para realizar esta verificación. Esto se implementa a menudo como una búsqueda en la FIB de la dirección de origen del paquete. Si la interfaz no tiene una ruta a la dirección de origen, se asume que el paquete forma parte de un ataque de denegación de servicio, que utiliza una dirección de origen falsificada , y el enrutador descarta el paquete.

Cuando el enrutador tiene múltiples interfaces de red, el filtrado de entrada se vuelve más complejo. Existen escenarios operativos perfectamente razonables en los que un paquete podría llegar a una interfaz, pero esa interfaz específica podría no tener una ruta a la dirección de origen. Para los enrutadores cercanos al borde de Internet, los filtros de paquetes pueden proporcionar una solución más simple y efectiva que los métodos que emplean la búsqueda de información de enrutamiento, aunque este enfoque puede ser un desafío al administrar enrutadores que se reconfiguran con frecuencia. El filtrado de entrada para enrutadores con múltiples interfaces de red aceptará el paquete si existe una ruta de regreso a su dirección de origen desde cualquier interfaz del enrutador. Para este tipo de filtrado, el enrutador también puede mantener una tabla de adyacencia , organizada para una búsqueda rápida, que registra las direcciones de interfaz del enrutador que se encuentran en todos los enrutadores conectados directamente. [ 4 ]

Calidad del servicio

Los servicios diferenciados proporcionan un método adicional para seleccionar las interfaces de salida, basado en un campo que indica la prioridad de reenvío del paquete, así como la preferencia de que el paquete se descarte en presencia de congestión. Los enrutadores que admiten servicios diferenciados no solo deben buscar la interfaz de salida para la dirección de destino, sino que también deben enviar el paquete a la interfaz que mejor se ajuste a los requisitos de los servicios diferenciados. En otras palabras, además de coincidir con la dirección de destino, la FIB debe coincidir con los puntos de código de servicios diferenciados (DSCP). [ 5 ]

Control de acceso y contabilidad

En ciertas implementaciones de enrutadores, cuando se coincide con una dirección de destino u otro criterio de la FIB, se puede especificar otra acción que se debe realizar antes del reenvío (por ejemplo, contabilidad o cifrado), o aplicar una lista de control de acceso que puede provocar que se descarte el paquete.

Ataques

Las tablas CAM pueden ser objetivo de un ataque de intermediario (man-in-the-middle) . Un agente malicioso que controle un dispositivo conectado a un conmutador Ethernet puede usar la inundación de direcciones MAC para atacar la tabla CAM del conmutador. Si la tabla se llena, el resto del tráfico se trata como tráfico de difusión, unidifusión desconocida y multidifusión , y se reenvía a todos los puertos, poniéndolo a disposición del atacante.

Referencias

  1. "Conmutación Ethernet: la tabla de direcciones MAC" . Cisco Press . 15 de julio de 2020.
  2. Clasificación de paquetes a velocidad de línea sin TCAM: Un registro más (y un poco de lógica) es suficiente. Q. Dong et al. , ACM SIGCOMM 2006
  3. P. Ferguson y D. Senie (mayo de 2000). Filtrado de entrada de red: cómo derrotar los ataques de denegación de servicio que emplean suplantación de direcciones IP de origen ] . IETF . doi : 10.17487/RFC2827 . RFC 2827 .
  4. F. Baker; P. Savola (marzo de 2004). Filtrado de entrada para redes multihomed . IETF . doi : 10.17487/RFC3704 . RFC 3704 .
  5. Definición del campo de servicios diferenciados (campo DS) en las cabeceras IPv4 e IPv6 , RFC 2474, K. Nichols et al. , diciembre de 1998
  • Ivan Pepelnjak, RIBs y FIBs (también conocidas como tabla de enrutamiento IP y tabla CEF)