L3 SEC
ACL anti-spoofing
Nadie desde internet debería llegar a tu router con una IP privada como origen, ni mucho menos con tu propio rango público, eso es spoofing puro.
Una ACL de entrada en la WAN lo bloquea. Niega los rangos privados, el loopback, y tu propia red usada como origen externo.
Luego permite el resto. Aplícala de entrada en la interfaz de internet.
Filtro de borde, básico y potente.
# los comandos
R1(config)# ip access-list extended ANTISPOOF-INcopiarR1(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 anycopiarR1(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 anycopiarR1(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 anycopiarR1(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 anycopiarR1(config-ext-nacl)# deny ip 203.0.113.0 0.0.0.255 any logcopiarR1(config-ext-nacl)# permit ip any anycopiarR1(config-ext-nacl)# exitcopiarR1(config)# interface g0/1copiarR1(config-if)# ip access-group ANTISPOOF-IN incopiar