科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道高级应用-QACL之访问控制(1)

高级应用-QACL之访问控制(1)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

配置二层访问控制子规则,禁止从任何端口的入报文出端口到e0/1 主机ip地址为1.1.1.1的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以。

作者:整理自互联网 2007年11月25日

关键字: 华为 华为技术 华为交换机 华为路由器

  • 评论
  • 分享微博
  • 分享邮件

  1         功能需求及组网说明

  单向访问控制

高级应用-QACL之访问控制(图一)

  『配置环境参数』

  PCA、PCB和PCC通过交换机SwitchAA互连

  其中PCA的IP地址为10.1.1.2/24,PCB的IP地址为10.1.1.3/24,PCC的IP地址为10.1.1.4/24

  『组网需求』

  PCA、PCB和PCC之间完成单向访问,即PCA可以访问PCB、PCC,但是PCB、PCC不能访问PCA

  2 数据配置步骤

  『单向访问控制流程』

  单向访问控制主要是针对有方向的数据包,例如ICMP,TCP报文等,而对于没有方向的UDP报文,交换机暂时无法进行控制,所以如果要实现单向访问控制就简单等同于对ICMP和TCP报文的控制。如果要对UDP报文进行控制,必须知道UDP报文的端口号。目前也只有E系列交换机、8016、6506和5516能够实现这种组网,以下按产品分别举例(S8016的配置这里略去)。

  【3526E配置方法】

  〖ICMP报文控制〗

  PCA与交换机的e0/1端口相连,配置如下:

  1. 配置二层访问控制规则

  [SwitchA]acl number 100

  2. 配置二层访问控制子规则,禁止从任何端口的入报文出端口到e0/1

  [SwitchA-acl-link-100]rule deny icmp source 1.1.1.1 0 destination 1.1.1.2 0 icmp-type echo

  3. 激活该规则

  [SwitchA]packet-filter ip-group 100

  〖TCP报文单向访问控制〗

  1. 配置三层访问控制规则

  [SwitchA]acl number 100

  2. 主机ip地址为1.1.1.1的PC无法向1.1.1.2的PC发起TCP连接建立请求

  [SwitchA-acl-adv-100]rule deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0

  3. 激活该规则

  [SwitchA]packet-filter ip-group 100

  

  【6506配置方法】

  〖ICMP报文控制〗

  PCA与交换机的e4/0/1端口相连,配置如下:

  1. 配置扩展访问控制规则

  [SwitchA]acl number 100

  2. 配置扩展访问控制子规则,禁止1.1.1.1 Ping通1.1.1.2

  [SwitchA-acl-adv-100]rule 0 deny icmp source 1.1.1.1 0 destination 1.1.1.2 0

  3. 进入端口视图

  [SwitchA-acl-adv-100]int e4/0/1

  4. 激活该规则

  [SwitchA-Ethernet4/0/1] packet-filter inbound ip-group 100 rule 0

  〖TCP报文单向访问控制〗

  PCA与交换机的e4/0/1端口相连,配置如下:

  1. 配置扩展访问控制规则

  [SwitchA]acl number 100

  2. 主机ip地址为1.1.1.1的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以

  3.

  [SwitchA-acl-adv-100] rule 1 deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0

  4. 进入端口视图

  [SwitchA-acl-adv-100]int e4/0/1

  5. 激活该规则

  [SwitchA-Ethernet4/0/1] packet-filter inbound ip-group 100 rule 1

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章