STIGQter STIGQter: STIG Summary: Nokia Service Router OS 25.x Router Security Technical Implementation Guide Version: 1 Release: 1 Benchmark Date: 28 Apr 2026:

The Nokia perimeter router must be configured to block inbound packets with source Bogon IP address prefixes.

DISA Rule

SV-283897r1203940_rule

Vulnerability Number

V-283897

Group Title

SRG-NET-000364-RTR-000110

Rule Version

NOKI-RT-000860

Severity

CAT II

CCI(s)

Weight

10

Fix Recommendation

This requirement is not applicable for the DODIN Backbone.

Configure the router to block inbound packets with Bogon source addresses using the example below:

Create a prefix list:

- configure filter match-list ip-prefix-list Bogon-IP-List create
- config>filter>match-list>ip-pfx-list$ prefix 0.0.0.0/32
- config>filter>match-list>ip-pfx-list$ prefix 10.0.0.0/8
- config>filter>match-list>ip-pfx-list$ prefix 100.64.0.0/10
- config>filter>match-list>ip-pfx-list$ prefix 127.0.0.0/8
- config>filter>match-list>ip-pfx-list$ prefix 169.254.0.0/16
- config>filter>match-list>ip-pfx-list$ prefix 172.16.0.0/12
- config>filter>match-list>ip-pfx-list$ prefix 192.0.0.0/24
- config>filter>match-list>ip-pfx-list$ prefix 192.0.2.0/24
- config>filter>match-list>ip-pfx-list$ prefix 192.168.0.0/16
- config>filter>match-list>ip-pfx-list$ prefix 192.18.0.0/18
- config>filter>match-list>ip-pfx-list$ prefix 198.51.100.0/24
- config>filter>match-list>ip-pfx-list$ prefix 203.0.113.0/24
- config>filter>match-list>ip-pfx-list$ prefix 224.0.0.0/3
- config>filter>match-list>ip-pfx-list$ exit all

Create an IP filter:

- configure filter ip-filter 50 create
- config>filter>ip-filter$ entry 10 create
- config>filter>ip-filter>entry$ match src-ip ip-prefix-list "Bogon-IP-List"
- config>filter>ip-filter>entry$ action drop
- config>filter>ip-filter>entry$ exit
- config>filter>ip-filter$ entry 20 create
- config>filter>ip-filter>entry$ match protocol "tcp"
- config>filter>ip-filter>entry>match$ exit
- config>filter>ip-filter>entry$ action forward
- config>filter>ip-filter>entry$ exit
- config>filter>ip-filter$ entry 30 create
- config>filter>ip-filter>entry$ match protocol "tcp"
- config>filter>ip-filter>entry>match$ src-ip 10.12.1.9/32
- config>filter>ip-filter>entry>match$ dst-ip 10.12.1.10/32
- config>filter>ip-filter>entry>match$ dst-port 170 eq
- config>filter>ip-filter>entry$ action forward
- config>filter>ip-filter>entry$ exit
- config>filter>ip-filter$ entry 40 create
- config>filter>ip-filter>entry$ match protocol "tcp"
- config>filter>ip-filter>entry>match$ src-ip 10.12.1.9/32
- config>filter>ip-filter>entry>match$ dst-ip 10.12.1.10/32
- config>filter>ip-filter>entry>match$ src-port 170 eq
- config>filter>ip-filter>entry>match$ exit
- config>filter>ip-filter>entry$ action forward
- config>filter>ip-filter>entry$ exit
- config>filter>ip-filter$ entry 50 create
- config>filter>ip-filter>entry$ match protocol "icmp"
- config>filter>ip-filter>entry>match$ src-ip 10.12.1.9/32
- config>filter>ip-filter>entry>match$ dst-ip 10.12.1.10/32
- config>filter>ip-filter>entry>match$ icmp-type "echo-request"
- config>filter>ip-filter>entry>match$ exit
- config>filter>ip-filter>entry$ action forward
- config>filter>ip-filter>entry$ exit
- config>filter>ip-filter$ entry 60 create
- config>filter>ip-filter>entry$ match protocol "icmp"
- config>filter>ip-filter>entry>match$ src-ip 10.12.1.9/32
- config>filter>ip-filter>entry>match$ dst-ip 10.12.1.10/32
- config>filter>ip-filter>entry>match$ icmp-type "echo-reply"
- config>filter>ip-filter>entry>match$ exit
- config>filter>ip-filter>entry$ action forward
- config>filter>ip-filter$ default-action drop
- config>filter>ip-filter$ exit all

Apply the IP filter on the interface:

- configure router interface "TO-PE2" ingress filter ip 50

Check Contents

This requirement is not applicable for the DODIN Backbone.

Verify the ingress filter is applied on the interface using the command below:

- show router interface "TO-PE2" detail | match "Ingress Filter"

Egress Filter : 10 Ingress Filter : 50

If the router is not configured to block inbound packets with source Bogon IP addresses, this is a finding.

Vulnerability Number

V-283897

Documentable

False

Rule Version

NOKI-RT-000860

Severity Override Guidance

This requirement is not applicable for the DODIN Backbone.

Verify the ingress filter is applied on the interface using the command below:

- show router interface "TO-PE2" detail | match "Ingress Filter"

Egress Filter : 10 Ingress Filter : 50

If the router is not configured to block inbound packets with source Bogon IP addresses, this is a finding.

Check Content Reference

M

Target Key

5746