分享
 
 
 

高级应用-QACL之访问控制

王朝other·作者佚名  2008-06-01
窄屏简体版  字體: |||超大  

单向访问控制

1 功能需求及组网说明

l 单向访问控制

单向访问控制

『配置环境参数』

PCA、PCB和PCC通过交换机SwitchAA互连

其中PCA的ip地址为10.1.1.2/24,PCB的IP地址为10.1.1.3/24,PCC的IP地址为10.1.1.4/24

『组网需求』

PCA、PCB和PCC之间完成单向访问,即PCA可以访问PCB、PCC,但是PCB、PCC不能访问PCA

2 数据配置步骤

『单向访问控制流程』

单向访问控制主要是针对有方向的数据包,例如ICMP,TCP报文等,而对于没有方向的UDP报文,交换机暂时无法进行控制,所以假如要实现单向访问控制就简单等同于对ICMP和TCP报文的控制。假如要对UDP报文进行控制,必须知道UDP报文的端口号。目前也只有E系列交换机、8016、6506和5516能够实现这种组网,以下按产品分别举例(S8016的配置这里略去)。

【3526E配置方法】

〖ICMP报文控制〗

PCA与交换机的e0/1端口相连,配置如下:

1. 配置二层访问控制规则

[SwitchA]acl number 100

2. 配置二层访问控制子规则,禁止从任何端口的入报文出端口到e0/1

[SwitchA-acl-link-100]rule deny icmp source 1.1.1.1 0 destination 1.1.1.2 0 icmp-type echo

3. 激活该规则

[SwitchA]packet-filter ip-group 100

〖TCP报文单向访问控制〗

1. 配置三层访问控制规则

[SwitchA]acl number 100

2. 主机ip地址为1.1.1.1的PC无法向1.1.1.2的PC发起TCP连接建立请求

[SwitchA-acl-adv-100]rule deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0

3. 激活该规则

[SwitchA]packet-filter ip-group 100

【6506配置方法】

〖ICMP报文控制〗

PCA与交换机的e4/0/1端口相连,配置如下:

1. 配置扩展访问控制规则

[SwitchA]acl number 100

2. 配置扩展访问控制子规则,禁止1.1.1.1 Ping通1.1.1.2

[SwitchA-acl-adv-100]rule 0 deny icmp source 1.1.1.1 0 destination 1.1.1.2 0

3. 进入端口视图

[SwitchA-acl-adv-100]int e4/0/1

4. 激活该规则

[SwitchA-Ethernet4/0/1] packet-filter inbound ip-group 100 rule 0

〖TCP报文单向访问控制〗

PCA与交换机的e4/0/1端口相连,配置如下:

1. 配置扩展访问控制规则

[SwitchA]acl number 100

2. 主机ip地址为1.1.1.1的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以

3.

[SwitchA-acl-adv-100] rule 1 deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0

4. 进入端口视图

[SwitchA-acl-adv-100]int e4/0/1

5. 激活该规则

[SwitchA-Ethernet4/0/1] packet-filter inbound ip-group 100 rule 1

【5516配置方法】

〖ICMP报文控制〗

PCA与交换机的e0/1端口相连,配置如下:

1. 配置二层访问控制规则

[SwitchA]acl number 100

2. 配置访问控制子规则,禁止主机pcb访问pca

[SwitchA-acl-link-100]rule deny icmp source 1.1.1.3 0 destination 1.1.1.2 0

3. 配置访问控制子规则,禁止主机pcc访问pca

[SwitchA-acl-link-100]rule deny icmp source 1.1.1.4 0 destination 1.1.1.2 0

4. 激活该规则

[SwitchA]packet-filter ip-group 100

〖TCP报文单向访问控制〗

1. 配置三层访问控制规则

[SwitchA]acl number 100

2. 主机ip地址为1.1.1.3的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以

[SwitchA-acl-adv-100]rule deny tcp source 1.1.1.3 0 destination 1.1.1.2 0 destination-port eq 139

3. 激活该规则

[SwitchA]packet-filter ip-group 100进入讨论组讨论。

双向访问控制

1 功能需求及组网说明

双向访问控制

『配置环境参数』

说明:通过配置三层交换机的acl来实现vlan之间的访问控制

『组网需求』

需求:组网和vlan分配如图所示,要求vlan 10、20、30均可以访问server 1,但是只有vlan 10和vlan 20可以访问server 2,同时vlan 10、20、30之间不能互访。

2 数据配置步骤

『交换机双向访问控制流程』

假如是低端交换机同一网段内的双向访问控制,也可以通过端口的hybrid属性来实现,具体的内容可以参考关于端口bybrid属性的配置部分。

【3526E配置方法】

基础配置

1. 创建(进入)vlan10

[SwitchA] vlan 10

2. 创建(进入)vlan10的虚接口

[SwitchA] interface Vlan-interface 10

3. 给vlan20的虚接口配置IP地址

[SwitchA-Vlan-interface10]ip address 10.10.1.1 255.255.0.0

4. 创建(进入)vlan20

[SwitchA] vlan 20

5. 创建(进入)vlan20的虚接口

[SwitchA] interface Vlan-interface 20

6. 给vlan20的虚接口配置IP地址

[SwitchA-Vlan-interface20]ip address 10.20.1.1 255.255.0.0

7. 创建(进入)vlan30

[SwitchA] vlan 30

8. 创建(进入)vlan30的虚接口

[SwitchA] interface Vlan-interface 30

9. 给vlan30的虚接口配置IP地址

[SwitchA-Vlan-interface30]ip address 10.30.1.1 255.255.0.0

10. 创建(进入)vlan100

[SwitchA] vlan 100

11. 创建(进入)vlan100的虚接口

[SwitchA] interface Vlan-interface 100

12. 给vlan100的虚接口配置IP地址

[SwitchA-Vlan-interface100]ip address 10.100.1.1 255.255.0.0

13. 创建(进入)vlan200

[SwitchA] vlan 200

14. 创建(进入)vlan200的虚接口

[SwitchA] interface Vlan-interface 200

15. 给vlan200的虚接口配置IP地址

[SwitchA-Vlan-interface200]ip address 10.200.1.1 255.255.0.0进入讨论组讨论。

访问控制配置

1. 配置ACL

[SwitchA] acl num 100

2. 配置acl访问控制列表禁止网段10.10.0.0访问网段10.20.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.10.1.1 0.0.255.255 destination 10.20.1.1 0.0.255.255

3. 禁止网段10.10.0.0访问网段10.30.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.10.1.1 0.0.255.255 destination 10.30.1.1 0.0.255.255

4. 禁止网段10.20.0.0访问网段10.10.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.20.1.1 0.0.255.255 destination 10.10.1.1 0.0.255.255

5. 禁止网段10.20.0.0访问网段10.30.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.20.1.1 0.0.255.255 destination 10.30.1.1 0.0.255.255

6. 禁止网段10.30.0.0访问网段10.10.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.30.1.1 0.0.255.255 destination 10.10.1.1 0.0.255.255

7. 禁止网段10.30.0.0访问网段10.20.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.30.1.1 0.0.255.255 destination 10.20.1.1 0.0.255.255

8. 禁止网段10.30.0.0访问网段10.200.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.30.1.1 0.0.255.255 destination 10.200.1.1 0.0.255.255

9. 下发访问控制列表

[SwitchA]packet-filter ip 100

【6506配置方法】

基础配置

1. 创建(进入)vlan10

[SwitchA] vlan 10

2. 创建(进入)vlan10的虚接口

[SwitchA] interface Vlan-interface 10

3. 给vlan20的虚接口配置IP地址

[SwitchA-Vlan-interface10]ip address 10.10.1.1 255.255.0.0

4. 创建(进入)vlan20

[SwitchA] vlan 20

5. 创建(进入)vlan20的虚接口

[SwitchA] interface Vlan-interface 20

6. 给vlan20的虚接口配置IP地址

[SwitchA-Vlan-interface20]ip address 10.20.1.1 255.255.0.0

7. 创建(进入)vlan30

[SwitchA] vlan 30

8. 创建(进入)vlan30的虚接口

[SwitchA] interface Vlan-interface 30

9. 给vlan30的虚接口配置IP地址

[SwitchA-Vlan-interface30]ip address 10.30.1.1 255.255.0.0

10. 创建(进入)vlan100

[SwitchA] vlan 100

11. 创建(进入)vlan100的虚接口

[SwitchA] interface Vlan-interface 100

12. 给vlan100的虚接口配置IP地址

[SwitchA-Vlan-interface100]ip address 10.100.1.1 255.255.0.0

13. 创建(进入)vlan200

[SwitchA] vlan 200

14. 创建(进入)vlan200的虚接口

[SwitchA] interface Vlan-interface 200

15. 给vlan200的虚接口配置IP地址

[SwitchA-Vlan-interface200]ip address 10.200.1.1 255.255.0.0进入讨论组讨论。

访问控制配置

1. 配置ACL

[SwitchA] acl num 100

2. 配置acl访问控制列表禁止网段10.10.0.0访问网段10.20.0.0

[SwitchA-acl-adv-100]rule 0 deny ip source 10.10.1.1 0.0.255.255 destination 10.20.1.1 0.0.255.255

3. 配置acl访问控制列表禁止网段10.10.0.0访问网段10.30.0.0

[SwitchA-acl-adv-100]rule 1 deny ip source 10.10.1.1 0.0.255.255 destination 10.30.1.1 0.0.255.255

4. 配置acl访问控制列表禁止网段10.20.0.0访问网段10.10.0.0

[SwitchA-acl-adv-100]rule 2 deny ip source 10.20.1.1 0.0.255.255 destination 10.10.1.1 0.0.255.255

5. 配置acl访问控制列表禁止网段10.20.0.0访问网段10.30.0.0

[SwitchA-acl-adv-100]rule 3 deny ip source 10.20.1.1 0.0.255.255 destination 10.30.1.1 0.0.255.255

6. 配置acl访问控制列表禁止网段10.30.0.0访问网段10.10.0.0

[SwitchA-acl-adv-100]rule 4 deny ip source 10.30.1.1 0.0.255.255 destination 10.10.1.1 0.0.255.255

7. 配置acl访问控制列表禁止网段10.30.0.0访问网段10.20.0.0

[SwitchA-acl-adv-100]rule 5 deny ip source 10.30.1.1 0.0.255.255 destination 10.20.1.1 0.0.255.255

8. 配置acl访问控制列表禁止网段10.30.0.0访问网段10.200.0.0

[SwitchA-acl-adv-100]rule 6 deny ip source 10.30.1.1 0.0.255.255 destination 10.200.1.1 0.0.255.255

进入端口视图

[SwitchA]int e4/0/1

9. 下发访问控制列表

[SwitchA]packet-filter inbound ip 100 not-care-for-interface

【5516配置方法】

基础配置

1. 创建(进入)vlan10

[SwitchA] vlan 10

2. 创建(进入)vlan10的虚接口

[SwitchA] interface Vlan-interface 10

3. 给vlan20的虚接口配置IP地址

[SwitchA-Vlan-interface10]ip address 10.10.1.1 255.255.0.0

4. 创建(进入)vlan20

[SwitchA] vlan 20

5. 创建(进入)vlan20的虚接口

[SwitchA] interface Vlan-interface 20

6. 给vlan20的虚接口配置IP地址

[SwitchA-Vlan-interface20]ip address 10.20.1.1 255.255.0.0

7. 创建(进入)vlan30

[SwitchA] vlan 30

8. 创建(进入)vlan30的虚接口

[SwitchA] interface Vlan-interface 30

9. 给vlan30的虚接口配置IP地址

[SwitchA-Vlan-interface30]ip address 10.30.1.1 255.255.0.0

10. 创建(进入)vlan100

[SwitchA] vlan 100

11. 创建(进入)vlan100的虚接口

[SwitchA] interface Vlan-interface 100

12. 给vlan100的虚接口配置IP地址

[SwitchA-Vlan-interface100]ip address 10.100.1.1 255.255.0.0

13. 创建(进入)vlan200

[SwitchA] vlan 200

14. 创建(进入)vlan200的虚接口

[SwitchA] interface Vlan-interface 200

15. 给vlan200的虚接口配置IP地址

[SwitchA-Vlan-interface200]ip address 10.200.1.1 255.255.0.0进入讨论组讨论。

访问控制配置

1. 配置ACL

[SwitchA] acl num 100

2. 配置acl访问控制列表禁止网段10.10.0.0访问网段10.20.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.10.1.1 0.0.255.255 destination 10.20.1.1 0.0.255.255

3. 配置acl访问控制列表禁止网段10.10.0.0访问网段10.30.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.10.1.1 0.0.255.255 destination 10.30.1.1 0.0.255.255

4. 配置acl访问控制列表禁止网段10.20.0.0访问网段10.10.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.20.1.1 0.0.255.255 destination 10.10.1.1 0.0.255.255

5. 配置acl访问控制列表禁止网段10.20.0.0访问网段10.30.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.20.1.1 0.0.255.255 destination 10.30.1.1 0.0.255.255

6. 配置acl访问控制列表禁止网段10.30.0.0访问网段10.10.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.30.1.1 0.0.255.255 destination 10.10.1.1 0.0.255.255

7. 配置acl访问控制列表禁止网段10.30.0.0访问网段10.20.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.30.1.1 0.0.255.255 destination 10.20.1.1 0.0.255.255

8. 配置acl访问控制列表禁止网段10.30.0.0访问网段10.200.0.0

[SwitchA-acl-adv-100]rule deny ip source 10.30.1.1 0.0.255.255 destination 10.200.1.1 0.0.255.255

9. 下发访问控制列表

[SwitchA]packet-filter ip-group 100

附件(本网站支持断点续传下载,建议使用FlashGet、NetAnts等支持断点续传的工具下载,登录用户请查看帮助)

交换机qacl之访问控制.doc

进入讨论组讨论。

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有