説明/参照:
Explanation:

ネットワーク管理者は、Unicast Reverse Path Forwarding(ユニキャストRPF)を使用して、企業ネットワーク上の悪意のあるトラフィックを制限することができます。このセキュリティ機能は、ルータが転送されるパケットの送信元アドレスの到達可能性を検証できるようにすることによって機能します。この機能により、ネットワーク上のなりすましアドレスの出現を制限することができます。送信元IPアドレスが有効でない場合、パケットは破棄されます。ユニキャストRPFは、strictモード、looseモード、またはVRFモードの3つのモードのいずれかで動作します。すべてのネットワークデバイスが3つの動作モードをすべてサポートするわけではないことに注意してください。 VRFモードのユニキャストRPFはこのドキュメントでは扱いません。
管理者がユニキャストRPFを厳密モードで使用する場合は、ルータがリターンパケットを転送するために使用するインターフェイスでパケットを受信する必要があります。 strictモードで設定されたユニキャストRPFは、リターントラフィックを送信するためにルータが選択しなかったインターフェイスで受信した正当なトラフィックをドロップする可能性があります。非対称ルーティングパスがネットワークに存在する場合、この正当なトラフィックをドロップする可能性があります。
管理者がユニキャストRPFを緩やかなモードで使用する場合は、送信元アドレスがルーティングテーブルに表示されている必要があります。
管理者はallow-defaultオプションを使用してこの動作を変更できます。これにより、ソース検証プロセスでデフォルトルートを使用できます。さらに、戻りルートがNull 0インターフェイスを指している送信元アドレスを含むパケットは廃棄されます。ユニキャストRPFルーズモードで特定の送信元アドレスを許可または拒否するアクセスリストを指定することもできます。
適切なユニキャストRPFモード(ルーズまたは厳密)が、正当なトラフィックを廃棄する可能性があるため、この機能の展開中に設定されていることを確認するように注意する必要があります。この機能を展開する場合、非対称トラフィックフローが問題になる可能性がありますが、ユニキャストRPFルーズモードは、非対称ルーティングパスを含むネットワークに対してスケーラブルなオプションです。
リファレンス:http://www.cisco.com/web/about/security/intelligence/unicast-rpf.html