просмотрев через снифер дамп этого трафика исходящего от рутеров тенда в момент атаки заметил что source ip изменен и разный - Происходит подмена адреса
так что на свитче 3526 сделал такое правило
Код:
create access_profile ip source_ip_mask 255.255.255.255 udp src_port_mask 0xFFFF profile_id 10
config access_profile profile_id 10 add access_id 1 ip source_ip 0.0.0.0 udp src_port 68 port 4 permit
profile_id 10 Разрешает получение ip адреса от DHCP устройствам с адресом 0.0.0.0
Код:
create access_profile ip source_ip_mask 255.255.255.255 profile_id 11
config access_profile profile_id 11 add access_id 4 ip source_ip 172.16.0.14 port 4 permit
profile_id 11 разрешающее правило для IP-адреса 172.16.0.14
Код:
create access_profile ip source_ip_mask 0.0.0.0 profile_id 12
config access_profile profile_id 12 add access_id 1 ip source_ip 0.0.0.0 port 4 deny
profile_id 12 запрещающее правило для всех остальных IP-адресов
тоесть я разрешаю один IP-адрес и запретить все остальные
Думаю это заблокирует атаку с подменой source ip - осталось уже засечь если будет происходить атака от рутера от своего адреса.