H3C 实现单向访问控制

S3610/5510交换机利用ACL实现TCP单向访问的配置

一、
组网需求:
2个网段通过一台S3610/5510互联,要求网段A可以访问网段B,网段B不能访问网段A。
二、
组网图:

S3610/5510交换机G1/0/23端口连接Vlan 100,G1/0/24端口连接Vlan 200。
S3610/5510交换机版本必须为R5306以上。
三、
配置步骤:
#配置端口、虚接口
[H3C]vlan 100
[H3C-vlan100]port GigabitEthernet 1/0/23
[H3C-vlan100]quit
[H3C]interface Vlan-interface 100
[H3C-Vlan-interface100]ip address 1.1.1.1 24
[H3C-Vlan-interface100]quit
[H3C]vlan 200
[H3C-vlan200]port GigabitEthernet 1/0/24
[H3C-vlan200]quit
[H3C]interface Vlan-interface 200
[H3C-Vlan-interface200]ip address 2.2.2.1 24
#创建ACL,其中第1条匹配带有ack标志位的TCP连接报文,第2条匹配TCP连接syn报文
[H3C]acl number 3001
[H3C-acl-adv-3001]rule 0 permit tcp ack 1 source 2.2.2.0 0.0.0.255 destination 1.1.1.0 0.0.0.255 
[H3C-acl-adv-3001]quit
[H3C]acl number 3002
[H3C-acl-adv-3002]rule 0 permit tcp syn 1 source 2.2.2.0 0.0.0.255 destination 1.1.1.0 0.0.0.255
#创建流分类,匹配相应的ACL
[H3C]traffic classifier 3001
[H3C-classifier-3001]if-match acl 3001
[H3C-classifier-3001]quit 
[H3C]traffic classifier 3002
[H3C-classifier-3002]if-match acl 3002
#创建流行为,permit 带有ack标志位的TCP连接报文,deny TCP连接syn报文。
[H3C]traffic behavior 3001
[H3C-behavior-3001]filter permit
[H3C-behavior-3001]quit
[H3C]traffic behavior 3002
[H3C-behavior-3002]filter deny
#创建Qos策略,关联流分类和流行为。
[H3C]qos policy 3000
[H3C-qospolicy-3000]classifier 3001 behavior 3001
[H3C-qospolicy-3000]classifier 3002 behavior 3002
#在Vlan 200端口入方向下发Qos策略
[H3C]interface GigabitEthernet 1/0/24
[H3C-GigabitEthernet1/0/24]qos apply policy 3000 inbound

四、
配置关键点:
1.
在配置ACL和Qos策略前必须全网路由可达。如果S3610/5510两端连接的是交换机,则需要配置路由协议或在两端交换机上配置到对方网段的静态路由。
2.
在S3610/5510上配置ACL rule时,tcp ack匹配的是带有ack标志位的tcp连接报文,而tcp syn匹配的是所有tcp连接报文。在配置Qos策略时,匹配流分类和流行为要注意顺序,先匹配permit的,再匹配deny的。这样的结果是deny了不带有ack标志位的tcp连接报文,即建立TCP连接过程的第一个不带ack标志位的请求报文。因此Vlan 200所在网段发起tcp连接时第一个请求报文被deny而无法建立连接,Vlan 100所在网段发起tcp连接时,Vlan 200所在网段发送tcp连接报文全部带有ack标志位,连接可以顺利建立。
3.
S3610/5510从R5306版本开始,将ACL 3000~3999范围的规则TCP后面的关键字“established”修改为各个TCP flag:ack、fin、psh、rst、syn、urg,使得匹配更为精确,配置更为灵活。

时间: 2024-08-28 19:56:14

H3C 实现单向访问控制的相关文章

使用交换机实现数据单向访问控制

一直以来都有人不停的问,我要实现A访问B,B不能访问A,交换机上怎么配,我总是回答,这个需要防火墙来实现.今天得到了一个新的答案,交换机也可以做,下面把原理分享给大家.具体实验后面我会去验证一下. 主要的思路就是TCP的三次握手以及后续的传输报文中都会有控制报文的存在,通过精确到限制控制报文的传输达到A与B之间是成功三次握手建立连接,还是由于报文被阻断,无法三次握手. 推广来看,ICMP应该也可以这么做,但是UDP目前还没找到资料.截图是华为交换机,华三交换机在模拟器里测试也有类似的命令.

【CCNA学习笔记】访问控制列表

1.ACL定义 ACL(Access Control List,访问控制列表)是一系列运用到路由器接口的指令列表.这些指令告诉路由器接收哪些数据包.拒绝哪些数据包.接收或者拒绝根据一定的规则进行,如源地址.目标地址.端口号等.ACL使得用户能够管理数据流,检测特定的数据包.针对IP协议,在路由器的每一个端口,可以创建两个ACL:一个用于过滤进入(inbound)端口的数据流,另一个用于过滤流出(outbound)端口的数据流. 2.标准ACL 2.1.通配符掩码 路由器使用通配符掩码与源或目标地

网络设备配置与管理--使用ACL实现网络管理

理论学习 问题1ACL的作用有哪些 1. 限制不必要的网络访问,节省网络带宽,提供网络性能. 2. 实现对网络通信双方的各种控制提高网络访问的安全性. 3. 用于其它一些技术中匹配网络访问对象. 问题2ACL的实现流程 如果在出口设置ACL规则数据包从其它接口进入路由器首先判断是否可被路由可被路由后查询路由表看是否有该数据包的路由表项存在转发到接口不存在就丢弃.到达接口后判断该接口出口方向是否启用了ACL如果未启用如果某一条规则匹配了当前数据包查看该规则是否允许数据转发允许转发及发送不允许转发则

如何划分一代到三代防火墙

首先说明一下我不是专家,我说的发展史只能从一个很小的角度来谈谈我的看法. 大家经常听到产品介绍,某某三代防火墙,今天我就来说说从一代到三代防火墙是如何划分的. 一代防火墙,目前大家已经看不到了,反正自从我07年开始从事这行就没见过.一代防火墙其实就是一台能做包过滤的路由器,我猜想也许是以前设备的性能不高,包过滤这样的事情都需要专门用一台设备来做. 一代防火墙最大的问题就是包过滤一阻断就是双向的,由于不记录会话状态,无法做到单向控制.二代防火墙就是针对这个问题开发出来的,可以记录会话状态,实现安全

H3C 5500 实现单向访问

vlan2 地址:192.168.2.0 vlan3 地址:192.168.3.0 允许 vlan 3 单向访问 vlan 2,vlan 2 不能访问vlan 3 [S5500F]acl number 3200 [S5500_903F-acl-adv-3200]rule 0 permit tcp established source 192.168.2.0 0.0.0.255 destination 192.168.3.0 0.0.0.255 [S5500_903F-acl-adv-3200]r

H3C模拟器配置CHAP单向双向认证部署

项目背景某公司在北京建立了总部,后在广州建立了分中心,并在全国各省都设 立了办事处.总部设有研发.市场.供应链.售后等 4 个部门,统一进行 IP 及业务资源的规划和分配. 公司规模在 2016 年快速发展,业务数据量和公司访问量增长巨大.为 了更好管理数据,提供服务,公司决定建立自己的小型数据中心及云计算服 务平台,以达到快速.可靠交换数据,以及增强业务部署弹性的目的. 总部.分中心及某办事处的网络架设(实际设备)网络拓扑结构如图 2.1 所示. 其中两台 S5800 交换机编号为 S4.S5

H3C 命令大全

进入系统视图 system-view 配置设备名 sysname RouterA 查看FLASH目录下内容 dir 指定下次启动配置文件 startup saved-configuration main.cfg 保存配置 save 重启 reboot #置CONSOLE用户登陆的口令认证 system-view [H3C]user-interface aux 0 [H3C-ui-aux0]authentication-mode password [H3C-ui-aux0]set authenti

闲话Linux系统安全(二)——强制访问控制(MAC)

安全秘笈第二式--不安全的特殊权限和强制访问控制(MAC) 在DAC的机制中,不管是所有权加权限的管理办法,还是文件系统访问控制列表(facl),都是非常强大的访问控制机制,均可以对文件资源进行比较有效的访问控制.但DAC的自主性太强,可以说文件资源的安全在很大的程度上取决于使用者个人的意志,因此这种安全似乎就被主观化了.尤其是对于root用户而言,不管是权限和所有权的限制,还是facl的管理控制,都仅仅能够限制root的误操作而已. 在CentOS或RHEL系统中,每一个服务都需要以守护进程的

超级全的H3C交换机配置命令

H3C交换机配置命令大全 1.system-view 进入系统视图模式 2.sysname 为设备命名 3.display current-configuration 当前配置情况 4. language-mode Chinese|English 中英文切换 5.interface Ethernet 1/0/1 进入以太网端口视图 6. port link-type Access|Trunk|Hybrid 设置端口访问模式 7. undo shutdown 打开以太网端口 8. shutdown