科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道高级应用-QACL之访问控制(2)

高级应用-QACL之访问控制(2)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

配置二层访问控制子规则,禁止从任何端口的入报文出端口到e0/1 主机ip地址为1.1.1.1的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以。

作者:整理自互联网 2007年11月25日

关键字: 华为 华为交换机 华为技术 华为路由器

  • 评论
  • 分享微博
  • 分享邮件

  【5516配置方法】

  〖ICMP报文控制〗

  PCA与交换机的e0/1端口相连,配置如下:

  1. 配置二层访问控制规则

  [SwitchA]acl number 100

  2. 配置访问控制子规则,禁止主机pcb访问pca

  [SwitchA-acl-link-100]rule deny icmp source 1.1.1.3 0 destination 1.1.1.2 0

  3. 配置访问控制子规则,禁止主机pcc访问pca

  [SwitchA-acl-link-100]rule deny icmp source 1.1.1.4 0 destination 1.1.1.2 0

  4. 激活该规则

  [SwitchA]packet-filter ip-group 100

  〖TCP报文单向访问控制〗

  1. 配置三层访问控制规则

  [SwitchA]acl number 100

  2. 主机ip地址为1.1.1.3的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以

  [SwitchA-acl-adv-100]rule deny tcp source 1.1.1.3 0 destination 1.1.1.2 0 destination-port eq 139

  3. 激活该规则

  [SwitchA]packet-filter ip-group 100

   双向访问控制

  1         功能需求及组网说明

  

  双向访问控制

  『配置环境参数』

  说明:通过配置三层交换机的acl来实现vlan之间的访问控制

  『组网需求』

  需求:组网和vlan分配如图所示,要求vlan 10、20、30均可以访问server 1,但是只有vlan 10和vlan 20可以访问server 2,同时vlan 10、20、30之间不能互访。

  2 数据配置步骤

  『交换机双向访问控制流程』

  如果是低端交换机同一网段内的双向访问控制,也可以通过端口的hybrid属性来实现,具体的内容可以参考关于端口bybrid属性的配置部分。

  【3526E配置方法】

  基础配置

  1. 创建(进入)vlan10

  [SwitchA] vlan 10

  2. 创建(进入)vlan10的虚接口

  [SwitchA] interface Vlan-interface 10

  3. 给vlan20的虚接口配置IP地址

  [SwitchA-Vlan-interface10]ip address 10.10.1.1 255.255.0.0

  4. 创建(进入)vlan20

  [SwitchA] vlan 20

  5. 创建(进入)vlan20的虚接口

  [SwitchA] interface Vlan-interface 20

  6. 给vlan20的虚接口配置IP地址

  [SwitchA-Vlan-interface20]ip address 10.20.1.1 255.255.0.0

  7. 创建(进入)vlan30

  [SwitchA] vlan 30

  8. 创建(进入)vlan30的虚接口

  [SwitchA] interface Vlan-interface 30

  9. 给vlan30的虚接口配置IP地址

  [SwitchA-Vlan-interface30]ip address 10.30.1.1 255.255.0.0

  10. 创建(进入)vlan100

  [SwitchA] vlan 100

  11. 创建(进入)vlan100的虚接口

  [SwitchA] interface Vlan-interface 100

  12. 给vlan100的虚接口配置IP地址

  [SwitchA-Vlan-interface100]ip address 10.100.1.1 255.255.0.0

  13. 创建(进入)vlan200

  [SwitchA] vlan 200

  14. 创建(进入)vlan200的虚接口

  [SwitchA] interface Vlan-interface 200

  15. 给vlan200的虚接口配置IP地址

  [SwitchA-Vlan-interface200]ip address 10.200.1.1 255.255.0.0

  1. 配置ACL

  [SwitchA] acl num 100

  2. 配置acl访问控制列表禁止网段10.10.0.0访问网段10.20.0.0

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章