华为S5700系列交换机使用高级ACL限制不同网段的用户互访

组网图形

使用高级ACL限制不同网段的用户互访示例

组网需求

如图一所示,某公司通过Switch实现各部门之间的互连。为方便管理网络,管理员为公司的研发部和市场部规划了两个网段的IP地址。同时为了隔离广播域,又将两个部门划分在不同VLAN之中。现要求Switch能够限制两个网段之间互访,防止公司机密泄露。

配置思路

采用如下的思路在Switch上进行配置:

1.   配置高级ACL和基于ACL的流分类,使设备可以对研发部与市场部互访的报文进行过滤。

2.   配置流行为,拒绝匹配上ACL的报文通过。

3.   配置并应用流策略,使ACL和流行为生效。

操作步骤

1.   配置接口所属的VLAN以及接口的IP地址

# 创建VLAN10和VLAN20。

<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan batch 10 20

# 配置Switch的接口GE1/0/1和GE1/0/2为trunk类型接口,并分别加入VLAN10和VLAN20。

[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port link-type trunk
[Switch-GigabitEthernet1/0/1] port trunk allow-pass vlan 10
[Switch-GigabitEthernet1/0/1] quit
[Switch] interface gigabitethernet 1/0/2
[Switch-GigabitEthernet1/0/2] port link-type trunk
[Switch-GigabitEthernet1/0/2] port trunk allow-pass vlan 20
[Switch-GigabitEthernet1/0/2] quit

# 创建VLANIF10和VLANIF20,并配置各VLANIF接口的IP地址。

[Switch] interface vlanif 10
[Switch-Vlanif10] ip address 10.1.1.1 24
[Switch-Vlanif10] quit
[Switch] interface vlanif 20
[Switch-Vlanif20] ip address 10.1.2.1 24
[Switch-Vlanif20] quit

2.   配置ACL

# 创建高级ACL 3001并配置ACL规则,拒绝研发部访问市场部的报文通过。

[Switch] acl 3001
[Switch-acl-adv-3001] rule deny ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
[Switch-acl-adv-3001] quit

# 创建高级ACL 3002并配置ACL规则,拒绝市场部访问研发部的报文通过。

[Switch] acl 3002
[Switch-acl-adv-3002] rule deny ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255
[Switch-acl-adv-3002] quit

3.   配置基于高级ACL的流分类

# 配置流分类tc1,对匹配ACL 3001和ACL 3002的报文进行分类。

[Switch] traffic classifier tc1
[Switch-classifier-tc1] if-match acl 3001
[Switch-classifier-tc1] if-match acl 3002
[Switch-classifier-tc1] quit

4.   配置流行为

# 配置流行为tb1,动作为拒绝报文通过。

[Switch] traffic behavior tb1
[Switch-behavior-tb1] deny
[Switch-behavior-tb1] quit

5.   配置流策略

# 定义流策略,将流分类与流行为关联。

[Switch] traffic policy tp1
[Switch-trafficpolicy-tp1] classifier tc1 behavior tb1
[Switch-trafficpolicy-tp1] quit

6.   在接口下应用流策略

# 由于研发部和市场部互访的流量分别从接口GE1/0/1和GE1/0/2进入Switch,所以在接口GE1/0/1和GE1/0/2的入方向应用流策略。

[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] traffic-policy tp1 inbound
[Switch-GigabitEthernet1/0/1] quit
[Switch] interface gigabitethernet 1/0/2
[Switch-GigabitEthernet1/0/2] traffic-policy tp1 inbound
[Switch-GigabitEthernet1/0/2] quit

7.   验证配置结果

# 查看ACL规则的配置信息。

[Switch] display acl 3001
Advanced ACL 3001, 1 rule
Acl‘s step is 5
 rule 5 deny ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
[Switch] display acl 3002
Advanced ACL 3002, 1 rule
Acl‘s step is 5
 rule 5 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255

# 查看流分类的配置信息。

[Switch] display traffic classifier user-defined
  User Defined Classifier Information:
   Classifier: tc1
    Precedence: 5
    Operator: OR
    Rule(s) : if-match acl 3001
              if-match acl 3002

Total classifier number is 1 

# 查看流策略的配置信息。

[Switch] display traffic policy user-defined tp1
  User Defined Traffic Policy Information:
  Policy: tp1
   Classifier: tc1
    Operator: OR
     Behavior: tb1
      Deny

# 研发部和市场部所在的两个网段之间不能互访。

配置文件

Switch的配置文件

#
sysname Switch
#
vlan batch 10 20
#
acl number 3001
 rule 5 deny ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
acl number 3002
 rule 5 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255
#
traffic classifier tc1 operator or precedence 5
if-match acl 3001
 if-match acl 3002
#
traffic behavior tb1
deny
#
traffic policy tp1 match-order config
classifier tc1 behavior tb1
#
interface Vlanif10
ip address 10.1.1.1 255.255.255.0
#
interface Vlanif20
ip address 10.1.2.1 255.255.255.0
#
interface GigabitEthernet1/0/1
port link-type trunk
 port trunk allow-pass vlan 10
 traffic-policy tp1 inbound
#
interface GigabitEthernet1/0/2
port link-type trunk
 port trunk allow-pass vlan 20
 traffic-policy tp1 inbound
#
return

原文地址:https://www.cnblogs.com/LuckWJL/p/9991912.html

时间: 2024-10-10 03:55:02

华为S5700系列交换机使用高级ACL限制不同网段的用户互访的相关文章

华为S5700系列交换机配置通过流策略实现VLAN间三层隔离

组网图形 图1 配置通过流策略实现VLAN间三层隔离组网图 组网需求 如图一所示,为了通信的安全性,某公司将访客.员工.服务器分别划分到VLAN10.VLAN20.VLAN30中.公司希望: 员工.服务器主机.访客均能访问Internet. 访客只能访问Internet,不能与其他任何VLAN的用户通信. 员工A可以访问服务器区的所有资源,但其他员工只能访问服务器A的21端口(FTP服务). 配置思路 可采用如下思路配置通过流策略实现VLAN间互访控制: 1.      配置VLAN并将各接口加

华为5700系列交换机常用配置示例

华为S5700系列交换机,是我们项目中用的较多的一款,其中24与48口应用较多.现在将华为交换机的一些常用配置整理一下,进行记录.如有错误,请指正. 1 允许telnet(远程登录) 允许华为交换机能telnet,设置密码为[email protected] telnet server en # aaa authentication-scheme default authorization-scheme default accounting-scheme default domain defau

思科4500系列与华为9300系列交换机介绍与选配

思科4500系列与华为的9300系列交换机在整个交换机产品的产品线定位来说.都属于企业核心级交换机设备,今天把思科的4500系列和华为9300系列作为一篇文章,一来是这2个产品都是目前在企业当中应用非常广泛的设备,无论是甲方(企业网管)还是乙方(系统集成商)都不陌生.二来是这2个不同厂家的核心级设备都是定位是一个级别的.所以咱们今天就把它们放在一起作为一个专题. 1思科4500系列交换机 思科的4500系列交换机定位在"企业核心级交换机"这个产品线的级别上,典型的模块化交换机,前面一直

华为2100系列交换机基本操作

华为2100系列交换机基本操作: 系统模式更改:     刚刚登陆为浏览模式     System-view   进入系统模式     Interface Ethernet 0/1   进入端口模式(1号端口)     Vlan 100      进入100号vlan     退出上级模式  quit 更改系统语言:     在浏览模式下   language-mode Chinese 配置交换机IP:     在系统模式下        management-vlan 1 (配置管理vlan

博科 SAN交换机配置文件备份和恢复(华为SNS系列交换机为例OEM博科)

如果需要将博科交换机的配置保存到本地电脑,可以通过configupload命令将博科交换机的配置以文本格式存到本地.如果交换机出了问题可以通过这个配置文件用configdownload命令进行恢复. 注意:比较新博科交换机目前只支持scp和sftp两种方式保存及恢复配置,一般情况下还是使用ftp的方式比较多,注意这里是ftp而不是tftp,这时候就需要开启ftp的支持,开启方法看这里:华为SNS交换机(OEM博科FC交换机)configupload无法使用ftp协议处理方法 需要在本地计算机上开

华为s5720s系列交换机同步时间

一,图例 <HW_4F_L2_SW_01>sys [HW_4F_L2_SW_01]clock timezone BJ add 8 [HW_4F_L2_SW_01]ntp-service unicast-server 192.168.7.254 [HW_4F_L2_SW_01]dis clock 2019-05-09 16:10:11+08:00 二,验证 [HW_4F_L2_SW_01]inter g0/0/16 [HW_4F_L2_SW_01-GigabitEthernet0/0/16]sh

ENSP模拟交换环境中调用高级ACL限制不同网段之间互访

实验环境:网段规划:vlan 100:10.10.10.0 /24 网关 10.10.10.254 DNS:8.8.8.8vlan 101:192.168.10.0/24 网关 192.168.10.254 DNS:8.8.8.8配置Center1.创建vlanvlan 100description bangongvlan 101description youke 2.配置trunk接口interface GigabitEthernet0/0/1port link-type trunkport

回收全新华为S5700SIEILIHI系列H3C交换机路由器板卡模块

高*价*回*收 全新华为.h3c.系列,交换机.路由器.板卡.模块,价格好,信誉有保障,欢迎咨询,价格绝对对得住您的信赖,期待着与您的长期合作. 联*系*电*话.微*信.Q*Q(3合1):13693112807 淘*宝*账*号:回收华为h3c 淘*宝*地*址:13693112807.taobao.com 华为S5700系列交换机,3层千兆可网管系列,包含以下型号: 华为S5700-24TP-SI(AC) 24个10/100/1000Mbps端口,4个千兆复用SFP端口,交流供电 华为S5700-

华为s5700交换机vlan设置

现有一台华为s5700交换机和普通交换机数台,以及tp-link路由器一台. 1.tp-link路由器连接外网. 2.s5700交换机划分vlan. 3.普通交换机接vlan和pc端. 网络拓扑图如下: 配置说明: s5700默认有vlan1所有端口都在vlan1里面. vlanif1配置路由器网段ip用于连接路由器. 三层交换机要配置一条指向路由器的静态路由. 路由器要配置nat对应个vlan ip. 路由器要配置路由到各个vlan网段. 1.s5700交换机web管理ip和用户配置. 使用C