説明/参照:
Explanation:

ネットワーク管理者は、ユニキャストリバースパス転送(ユニキャストRPF)を使用して、企業ネットワーク上の悪意のあるトラフィックを制限できます。このセキュリティ機能は、転送されるパケット内の送信元アドレスの到達可能性をルータが確認できるようにすることで機能します。この機能は、ネットワーク上のなりすましアドレスの出現を制限する可能性があります。送信元IPアドレスが無効な場合、パケットは破棄されます。ユニキャストRPFは、3つの異なるモード(厳密モード、ルーズモード、またはVRFモード)のいずれかで動作します。すべてのネットワークデバイスが3つの動作モードすべてをサポートしているわけではないことに注意してください。 VRFモードのユニキャストRPFはこの資料でカバーされません。
管理者が厳密モードでユニキャストRPFを使用する場合、パケットは、ルータがリターンパケットを転送するために使用するインターフェイスで受信する必要があります。ストリクトモードで設定されたユニキャストRPFは、リターントラフィックを送信するためのルータの選択ではなかったインターフェイスで受信された正当なトラフィックをドロップする可能性があります。この正当なトラフィックの破棄は、非対称ルーティングパスがネットワークに存在するときに発生する可能性があります。
管理者がルーズモードでユニキャストRPFを使用するときは、送信元アドレスがルーティングテーブルに表示されている必要があります。
管理者はallow-defaultオプションを使用してこの動作を変更できます。これにより、送信元検証プロセスでデフォルトルートを使用できます。さらに、リターンルートがNull 0インターフェイスを指す送信元アドレスを含むパケットはドロップされます。ユニキャストRPFルーズモードで特定の送信元アドレスを許可または拒否するアクセスリストも指定できます。
正当なトラフィックをドロップする可能性があるため、この機能の展開中に適切なユニキャストRPFモード(緩いまたは厳格)が設定されるように注意する必要があります。この機能を導入する場合、非対称トラフィックフローが問題になる可能性がありますが、ユニキャストRPFルーズモードは、非対称ルーティングパスを含むネットワークにはスケーラブルなオプションです。
参照先:http://www.cisco.com/web/about/security/intelligence/unicast-rpf.html