Статья опубликована в рамках: Научного журнала «Студенческий» № 24(362)
Рубрика журнала: Информационные технологии
Скачать книгу(-и): скачать журнал
OSPFV3 И IPV6 EXTENSION HEADERS КАК ВЕКТОР АТАКИ НА КОММУТАТОРЫ: СРАВНИТЕЛЬНАЯ ОЦЕНКА УСТОЙЧИВОСТИ ПЛАТФОРМ
АННОТАЦИЯ
В статье исследуется устойчивость управляемых коммутаторов трёх производителей — Cisco Catalyst 3750V2, Eltex ESR-15R и MikroTik CRS326-24G-2S+ — к атакам класса Service Exhaustion (техника T1499.002 по матрице MITRE ATT&CK) посредством генерации вредоносного трафика на основе протокола OSPFv3 с использованием расширенных заголовков IPv6. Эксперимент проводился в изолированной лабораторной среде; для каждого устройства выполнено пять итераций продолжительностью пять минут каждая с шагом измерения десять секунд. Результаты показали существенное различие в устойчивости платформ: Cisco Catalyst 3750V2 сохранил работоспособность при среднем пиковом значении загрузки процессора 16,6 %, тогда как Eltex ESR-15R и MikroTik CRS326-24G-2S+ достигли 94,4 % и 97,4 % соответственно, что соответствует состоянию критической нагрузки. Проведены контрольные тесты: базовый сценарий без расширенных заголовков и легитимная нагрузка OSPF Hello.
Ключевые слова: OSPFv3, расширенные заголовки IPv6, Service Exhaustion, T1499.002, MITRE ATT&CK, Cisco Catalyst, Eltex ESR, MikroTik, атака на исчерпание ресурсов, сетевая безопасность.
1. ВВЕДЕНИЕ
Массовый переход корпоративных и промышленных сетей на протокол IPv6 обусловлен исчерпанием адресного пространства IPv4 и потребностью в масштабируемой адресации [1]. Архитектура IPv6 вводит механизм расширенных заголовков (Extension Headers, EH) — дополнительных блоков данных, размещаемых между основным заголовком IPv6 и полезной нагрузкой для реализации опций маршрутизации, фрагментации и аутентификации [2]. Вместе с тем данный механизм создаёт новый вектор атак: обработка цепочек расширенных заголовков, в частности Hop-by-Hop Options, в соответствии со стандартом RFC 8200 обязывает каждый промежуточный узел обрабатывать такие пакеты программно — силами центрального процессора (ЦП), минуя аппаратные таблицы коммутации [2].
В сочетании с протоколом динамической маршрутизации OSPFv3, работающим непосредственно поверх IPv6 [15], данная особенность открывает возможность для атак на исчерпание ресурсов управляющей плоскости. Актуальность проблемы возрастает в контексте предприятий топливно-энергетического комплекса (ТЭК), где нарушение работы сетевой инфраструктуры может иметь серьёзные последствия [4]. Дополнительную значимость исследованию придаёт политика импортозамещения: значительная часть российских организаций переходит с зарубежного оборудования на отечественное, в частности продукцию компании Eltex [6]. При этом сравнительные характеристики устойчивости различных платформ к современным угрозам остаются недостаточно изученными.
Классификация атаки. В матрице MITRE ATT&CK наиболее близкими к рассматриваемому сценарию являются техники T1499.002 (Service Exhaustion Flood) и T1498 (Network Denial of Service) [3]. Формально T1499.002 описывает атаки на общедоступные веб-сервисы извне периметра, тогда как T1498 относится к воздействию на сетевые узлы. В данной работе атака реализуется на управляющую плоскость сетевого устройства изнутри сегмента сети, что по механизму — намеренное исчерпание вычислительного ресурса — соответствует классу Service Exhaustion. Авторы признают, что точная классификация данного сценария по матрице MITRE ATT&CK требует уточнения и в рамках данной работы рассматривается как сценарий, объединяющий признаки T1498 и T1499.002.
Цель исследования — экспериментальная сравнительная оценка устойчивости управляемых коммутаторов Cisco Catalyst 3750V2, Eltex ESR-15R и MikroTik CRS326-24G-2S+ к атаке на управляющую плоскость через эксплуатацию OSPFv3 и расширенных заголовков IPv6.
Задачи:
- описать механизм формирования вредоносного трафика и схему атаки;
- развернуть изолированный лабораторный стенд и провести эксперимент;
- выполнить статистическую обработку результатов (n = 5 итераций);
- сравнить устойчивость платформ на основе трёх сценариев нагрузки;
- зафиксировать наблюдаемые эффекты при критической нагрузке.
2. ОБЗОР ЛИТЕРАТУРЫ
Проблема атак на протоколы динамической маршрутизации и управляющую плоскость сетевых устройств рассмотрена в ряде работ. Высокая чувствительность OSPFv3 к аномальным потокам служебного трафика отмечается в [7]; кибератаки на сетевые протоколы и методы их предотвращения систематизированы в [8], где управляющая плоскость выделяется как наиболее уязвимый компонент. Архитектурные особенности IPv6, обусловливающие вектор атаки через расширенные заголовки, описаны в [9]; экспериментально показано [16], что аппаратное ускорение маршрутизации не распространяется на пакеты с EH, что создаёт системный риск [17]. Модели атак на уровень управления сетевой инфраструктурой рассмотрены в [10]; механизм защиты Control Plane Policing (CoPP) документирован в [11], однако по умолчанию активирован не всегда. Нормативные аспекты защиты сетевой инфраструктуры отражены в [5] и [13]; практические вопросы применения отечественного оборудования Eltex в контексте импортозамещения — в [6].
Отличие данного исследования — прямой сравнительный эксперимент на трёх платформах в условиях единого стенда с применением единого инструментария (Python/Scapy [12]), что обеспечивает воспроизводимость результатов.
3. МЕТОДОЛОГИЯ АТАКИ
3.1 Механизм атаки
OSPFv3 — версия протокола OSPF, адаптированная для работы в сетях IPv6 (RFC 5340) [15]. Протокол использует мультикаст-адреса FF02::5 (AllSPFRouters) и FF02::6 (AllDRRouters) для рассылки служебных сообщений между маршрутизаторами одной области.
Атака реализуется через формирование IPv6-пакета, содержащего два расширенных заголовка: Hop-by-Hop Options Header (тип 0) с опцией PadN длиной 128 байт — в соответствии с RFC 8200 каждый узел на пути обязан обрабатывать данный заголовок программно, силами ЦП; и Destination Options Header (тип 60) с опцией PadN длиной 128 байт, создающей дополнительную нагрузку на стек обработки. После расширенных заголовков размещается сырой OSPFv3 Hello-пакет (тип 1) с псевдослучайными значениями Router-ID и Area-ID.
Пакет адресован непосредственно на MAC-адрес целевого устройства. Целевой коммутатор, на котором включён OSPFv3, получает пакет через управляющую плоскость. Наличие Hop-by-Hop EH блокирует аппаратную обработку — пакет передаётся на ЦП. При высокой частоте генерации (13 000–21 000 пакетов/с в 8 потоков) ЦП перегружается обработкой заголовков и OSPFv3-процессом. Структура пакета представлена на рисунке 1.
Схема пакета:
Рисунок 1. Схема вредоносного пакета
3.2 Скрипт основной атаки (Python/Scapy 2.7.0)
Рисунок 2. Скрипт основной атаки
3.3 Базовый сценарий (без расширенных заголовков)
Скрипт базового сценария идентичен основному (рис. 2), за исключением отсутствия блоков IPv6ExtHdrHopByHop и IPv6ExtHdrDestOpt — пакет содержит только Ethernet + IPv6 + сырой OSPFv3 Hello.
3.4 Топология стенда
Стенд представляет собой изолированный сегмент сети, к которому поочерёдно подключается одно из трёх целевых устройств и атакующий хост (рисунок 3).
Рисунок 3. Топология стенда
Атакующий узел реализован в виде виртуальной машины под управлением Ubuntu Linux Live (сетевой адаптер enp3s0 в режиме bridged) с назначенным IP-адресом 2001:db8:1::2/64. Все исследуемые устройства подключены непосредственно к коммутирующей среде и располагают IP-адресом 2001:db8:1::1/64 на интерфейсе, обращённом к атакующему сегменту. Атакующий хост настраивался командами ip addr add 2001:db8:1::2/64 dev enp3s0 и ip link set enp3s0 up.
Таблица 1.
Характеристики исследуемых устройств и условия эксперимента
|
Параметр |
Cisco Catalyst 3750V2 |
Eltex ESR-15R |
MikroTik CRS326-24G-2S+ |
|---|---|---|---|
|
Версия ПО |
IOS 15.0(2)SE11 |
firmware 1.24.5 build 5 |
RouterOS 7.22 stable |
|
IPv6-адрес |
2001:db8:1::1/64 |
2001:db8:1::1/64 |
2001:db8:1::1/64 |
|
OSPFv3 Router-ID |
1.1.1.1 |
4.4.4.4 |
1.1.1.1 |
|
OSPFv3 Area |
0.0.0.0 |
0.0.0.0 |
0.0.0.0 |
|
Поддержка IPv6 EH |
Программная |
Программная |
Программная |
|
Фоновый трафик |
Отсутствует |
Отсутствует |
Отсутствует |
|
Темп. до/во время атаки |
51 °C / 53 °C |
Не измерялась |
70 °C / 72 °C |
|
Изоляция от внешней сети |
Да |
Да |
Да |
Контроль переменных. Перед каждой итерацией отсутствие фонового трафика верифицировалось средствами CLI каждого устройства (счётчики нулевые). Температурный режим: Cisco — 51/53 °C до/во время атаки (show env all), MikroTik — 70/72 °C (/system health print), Eltex — мониторинг температуры в данной версии firmware не предусмотрен, соблюдались условия эксплуатации (+22 °C ± 2 °C). Стенд изолирован от внешних сетей. Порог критической нагрузки принят равным 90% загрузки ЦП, что соответствует стандартному пороговому значению аварийной сигнализации перегрузки управляющей плоскости в телекоммуникационном оборудовании [18].
3.5 Методика измерений
Таблица 2.
Методика измерений исследуемых устройств
|
Устройство |
Команда |
Метрики |
|---|---|---|
|
Cisco |
show processes cpu |
5 сек / 1 мин / 5 мин |
|
Eltex |
show cpu utilization |
Last 5 sec / 1 min / 5 min (CPU0) |
|
Mikrotik |
/system resource monitor [14] |
cpu-used / cpu-used-per-cpu |
- Шаг измерения: 10 секунд
- Длительность итерации: 5 минут (300 секунд)
- Количество итераций: 5 для основной атаки и базового сценария, 1 для легитимной нагрузки
- Сценарии: основная атака / базовый / легитимная нагрузка
3.6 Базовая конфигурация OSPF на исследуемых платформах
Таблица 3.
Ключевые команды конфигурации OSPFv3 на исследуемых платформах
|
Платформа |
Команды настройки OSPFv3 |
|---|---|
|
Cisco Catalyst 3750 V2 |
ipv6 unicast-routing → ipv6 router ospf 1 → router-id 1.1.1.1 → на интерфейсе: ipv6 ospf 1 area 0 |
|
Eltex ESR-15R |
mode routerport → ipv6 enable → ipv6 router ospf → router-id 4.4.4.4 → area 0.0.0.0 |
|
MikroTik CRS326 |
/routing ospf instance add name=v3inst version=3 router-id=1.1.1.1 → area add backbone_v3 → interface-template add interfaces=ether1 area=backbone_v3 |
4. РЕЗУЛЬТАТЫ
4.1 Базовые показатели до атаки
Таблица 4.
Загрузка процессора в состоянии покоя
|
Устройство |
5 сек |
1 мин |
5 мин |
|---|---|---|---|
|
Cisco Catalyst 3750V2 |
5% |
6% |
5% |
|
Eltex ESR-15R |
4.42% |
3.80% |
4.41% |
|
MikroTik CRS326-24G-2S+ |
0% |
0% |
0% |
4.2 Итоги по каждой итерации
Таблица 5.
Пиковые значения загрузки ЦП по итерациям (основная атака)
|
Итерация |
Cisco, % |
Eltex, % |
MikroTik, % |
|---|---|---|---|
|
1 |
26 |
95 |
97 |
|
2 |
21 |
94 |
98 |
|
3 |
15 |
95 |
97 |
|
4 |
12 |
93 |
98 |
|
5 |
9 |
95 |
97 |
|
Среднее |
16.6 |
94.4 |
97.4 |
|
Откл. |
6.2 |
0.9 |
0.5 |
|
95% ДИ |
[8.9; 24.3] |
[93.3; 95.5] |
[96.8; 98.0] |
Таблица 6.
Пиковые значения загрузки ЦП по итерациям (базовый сценарий)
|
Итерация |
Cisco, % |
Eltex, % |
MikroTik, % |
|---|---|---|---|
|
1 |
11 |
7 |
8 |
|
2 |
10 |
7 |
7 |
|
3 |
10 |
6 |
8 |
|
4 |
9 |
7 |
7 |
|
5 |
10 |
6 |
8 |
|
Среднее |
10.0 |
6.6 |
7.6 |
|
Откл. |
0.7 |
0.5 |
0.5 |
|
95% ДИ |
[9.1; 10.9] |
[6.0; 7.2] |
[7.0; 8.2] |
Рисунок 4. Динамика основной атаки

Рисунок 5. Три сценария
4.3 Наблюдаемые эффекты при критической нагрузке
Помимо измерения загрузки ЦП в ходе эксперимента фиксировались сопутствующие эффекты на сетевом уровне.
Для Eltex ESR-15R и MikroTik CRS326-24G-2S+ при загрузке ЦП на уровне 94–98 % были зафиксированы:
- OSPF-процесс переставал отвечать на Hello-запросы в течение Dead Interval
- Потери ICMPv6-пакетов — ping до управляющего адреса устройства (2001:db8:1::1) в период атаки показывал потери до 60–80 % и увеличение RTT с 1–2 мс до 800–1200 мс;
- Недоступность CLI — попытки подключения по SSH/Telnet в период пиковой нагрузки завершались таймаутом.
Cisco Catalyst 3750V2 при загрузке ЦП 16,6 % сохранял полную доступность: OSPF-соседство не разрывалось, RTT оставался в норме (1–3 мс), CLI был доступен.
Таким образом, превышение порога 90 % загрузки ЦП на исследуемых платформах сопровождается практическими признаками отказа управляющей плоскости, что подтверждает обоснованность принятого порога.
5. ОБСУЖДЕНИЕ
5.1 Сравнительный анализ платформ
Результаты демонстрируют принципиально различную реакцию платформ (табл. 7). Cisco Catalyst 3750V2 не превысил порог критической нагрузки ни в одной итерации; вероятная причина — механизм CoPP [11], ограничивающий поток пакетов на управляющую плоскость. Eltex ESR-15R и MikroTik CRS326-24G-2S+ стабильно уходили в критическое состояние во всех итерациях вследствие программной обработки EH без аппаратного ускорения. Добавление расширенных заголовков IPv6 увеличивает нагрузку по сравнению с базовым сценарием в 1,7 раза для Cisco, в 14,3 раза для Eltex и в 12,8 раза для MikroTik.
Таблица 7.
Сводные результаты сравнительного анализа платформ
|
Платформа |
Базовый (%) |
Атака (%) |
Кратность |
Порог 90% |
|---|---|---|---|---|
|
Cisco 3750V2 |
10,0 ± 0,7 |
16,6 ± 6,2 |
×1,7 |
Не превышен |
|
Eltex ESR-15R |
6,6 ± 0,5 |
94,4 ± 0,9 |
×14,3 |
Превышен |
|
MikroTik CRS326 |
7,6 ± 0,5 |
97,4 ± 0,5 |
×12,8 |
Превышен |
5.2 Ограничения исследования
Данное исследование имеет ряд ограничений, которые следует учитывать при интерпретации результатов:
- эксперимент проведён на трёх конкретных моделях устройств; обобщение результатов на другие линейки и версии firmware требует дополнительной проверки;
- не оценивались защитные механизмы (CoPP, ACL-фильтрация EH) — данное направление является темой дальнейших исследований;
- эксперименты проводились в условиях, изолированных от производственной нагрузки, что не учитывает возможного взаимодействия атаки с легитимным трафиком.
5.3 Этические аспекты
Все эксперименты проводились исключительно в изолированной лабораторной среде кафедры безопасности информационных технологий РГУ нефти и газа (НИУ) имени И.М. Губкина. Стенд физически отключён от внешних сетей и сети Интернет. Атакующий хост подключался к каждому целевому устройству поочерёдно по отдельному кабелю. Исследование проводится в образовательных целях в рамках дисциплины «Сети и системы передачи информации» и не затрагивает производственные или общедоступные системы.
6. ЗАКЛЮЧЕНИЕ
Проведена сравнительная оценка устойчивости трёх платформ управляемых коммутаторов к атаке на управляющую плоскость через эксплуатацию OSPFv3 и расширенных заголовков IPv6. Выполнено пять итераций продолжительностью пять минут с шагом измерения десять секунд.
Основные выводы:
- Атака посредством генерации пакетов OSPFv3 с расширенными заголовками Hop-by-Hop и Destination Options эффективно нагружает управляющую плоскость всех исследованных устройств.
- Наибольшую устойчивость продемонстрировал Cisco Catalyst 3750V2 (среднее 16,6 %, порог не превышен).
- Eltex ESR-15R и MikroTik CRS326-24G-2S+ оказались критически уязвимы (94,4 % и 97,4 % соответственно) с практическими признаками отказа: прекращение ответов OSPF-процесса на Hello-запросы, недоступность CLI, потери ICMPv6.
- Добавление расширенных заголовков IPv6 увеличивает нагрузку по сравнению с базовым сценарием в 1,7 раза для Cisco, в 14,3 раза для Eltex и в 12,8 раза для MikroTik.
Результаты актуальны для организаций ТЭК, эксплуатирующих отечественное оборудование Eltex в рамках политики импортозамещения [6], поскольку демонстрируют необходимость дополнительной настройки защиты управляющей плоскости. Направлениями дальнейших исследований являются оценка эффективности защитных механизмов (CoPP, ACL-фильтрация EH, OSPFv3-аутентификация по IPsec) и расширение выборки тестируемых устройств.
Список литературы:
- Deering S., Hinden R. RFC 8200. Internet Protocol, Version 6 (IPv6) Specification. IETF, 2017.
- Krishnan S. RFC 7045. Transmission and Processing of IPv6 Extension Headers. IETF, 2013.
- MITRE ATT&CK. T1499.002 — Service Exhaustion Flood.[Электронный ресурс]. URL: https://attack.mitre.org/techniques/T1499/002/ (дата обращения: 22.05.2026).
- Аникин И.В., Глухов А.П. Анализ взаимовлияния межотраслевых угроз в критической информационной инфраструктуре // Вестник технологического университета. 2023. Т.26. №8. С. 90–96. URL: https://cyberleninka.ru/article/n/analiz-vzaimovliyaniya-mezhotraslevyh-ugroz-v-kriticheskoy-informatsionnoy-infrastrukture (дата обращения: 22.05.2026).
- Дорофеев А.В., Марков А.С. Актуальные задачи выявления недопустимых событий на объектах критической информационной инфраструктуры // Вопросы кибербезопасности. 2023. №4(56). С. 2–14. URL: https://cyberleninka.ru/article/n/aktualnye-zadachi-vyyavleniya-nedopustimyh-sobytiy-na-obektah-kriticheskoy-informatsionnoy-infrastruktury (дата обращения: 21.05.2026).
- Уймин А.Г., Толмачев И.М. Применение отечественного сетевого оборудования Eltex и EcoRouter в рамках специальности 09.02.06 «Сетевое и системное администрирование». Вопросы импортозамещения и подготовки квалифицированных кадров в сетевом оборудовании // Автоматизация и информатизация ТЭК. 2025. № 11(628). С. 58–62. EDN DMHQJU.
- Ермолаев С.А., Куликов П.Н. Сравнительный анализ протоколов IGP типа link-state для планирования маршрутизации в распределённых телекоммуникационных сетях // Телекоммуникации. 2023. №3. С. 21–30. URL: https://cyberleninka.ru/article/n/sravnitelnyy-analiz-protokolov-igp-tipa-link-state-dlya-planirovaniya-marshrutizatsii-v-raspredelennyh-telekommunikatsionnyh (дата обращения: 23.05.2026).
- Карпов Д.В., Соколов А.Н. Кибератаки на сетевые протоколы: методы обнаружения и предотвращения // Безопасность информационных технологий. 2023. Т.30. №2. С. 44–55. URL: https://cyberleninka.ru/article/n/kiberataki-na-setevye-protokoly-metody-obnaruzheniya-i-predotvrascheniya (дата обращения: 22.05.2026).
- Семёнов Ю.А. Протокол IPv6: обзор ключевых характеристик // Наукоёмкие технологии в космических исследованиях Земли. 2022. Т.14. №4. С. 58–67. URL: https://cyberleninka.ru/article/n/protokol-ipv6-obzor-klyuchevyh-harakteristik (дата обращения: 24.05.2026).
- Зайцев Д.А., Фомин И.В. Модели компьютерных атак на программно конфигурируемые сети // Системы управления, связи и безопасности. 2022. №3. С. 88–110. URL: https://cyberleninka.ru/article/n/modeli-kompyuternyh-atakna-programmno-konfiguriruemye-seti (дата обращения: 21.05.2026).
- Cisco Systems. Configuring Control Plane Policing. Cisco IOS Release 15.0. [Электронный ресурс]. URL: https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/qos_plcshp/configuration/15-mt/qos-plcshp-15-mt-book.html (дата обращения: 22.05.2026).
- Scapy Project. Scapy — Packet crafting for Python. [Электронный ресурс]. URL: https://scapy.net (дата обращения: 22.05.2026).
- NIST SP 800-189. Resilient Interdomain Traffic Exchange: BGP Security and DDoS Mitigation. NIST, 2019.
- MikroTik. RouterOS Documentation. [Электронный ресурс]. URL: https://help.mikrotik.com/docs/ (дата обращения: 22.05.2026).
- Coltun R. et al. RFC 5340. OSPF for IPv6. IETF, 2008.
- Gont F., Linkova J., Chown T., Liu W. RFC 9288. Recommendations on the Filtering of IPv6 Packets Containing IPv6 Extension Headers at Transit Routers. IETF, 2022.
- Convery S., Franz M. IPv6 and IPv4 Threat Comparison and Best-Practice Evaluation. Cisco Systems, 2004.
- Huawei Technologies Co., Ltd. CPU Usage Overview // Huawei Enterprise Network Management System Documentation. — 2023. — [Электронный ресурс]. — URL: https://support.huawei.com/enterprise/en/doc/EDOC1000175918/528ab2ff/cpu-usage-overview (дата обращения: 6.06.2026).

