华为交换机单向访问控制设置方法

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

华为交换机单向访问控制设置方法
华为交换机单向访问控制设置方法
单向访问控制主要是针对有方向的数据包,例如ICMP,TCP报文等,而对于没有方向的UDP报文,交换机暂时无法进行控制,所以如果要实现单向访问控制就简单等同于对ICMP 和TCP报文的控制。

如果要对UDP报文进行控制,必须知道UDP报文的端口号。

目前也只有E系列交换机、8016、6506和5516能够实现这种组网,以下按产品分别举例(S8016的配置这里略去)。

【3526E配置方法】
〖ICMP报文控制〗
PCA与交换机的e0/1端口相连,配置如下:
1. 配置二层访问控制规则
[SwitchA]acl number 100
2. 配置二层访问控制子规则,禁止从任何端口的入报文出端口到e0/1
[SwitchA-acl-link-100]rule deny icmp source 1.1.1.1 0 destination 1.1.1.2 0 icmp-type echo
3. 激活该规则
[SwitchA]packet-filter ip-group 100
〖TCP报文单向访问控制〗
1. 配置三层访问控制规则
[SwitchA]acl number 100
2. 主机IP地址为1.1.1.1的PC无法向1.1.1.2的PC发起TCP连接建立请求
[SwitchA-acl-adv-100]rule deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0
3. 激活该规则
[SwitchA]packet-filter ip-group 100
【6506配置方法】
〖ICMP报文控制〗
PCA与交换机的e4/0/1端口相连,配置如下:
1. 配置扩展访问控制规则
[SwitchA]acl number 100
2. 配置扩展访问控制子规则,禁止1.1.1.1 Ping通1.1.1.2
[SwitchA-acl-adv-100]rule 0 deny icmp source 1.1.1.1 0 destination 1.1.1.2 0
3. 进入端口视图
[SwitchA-acl-adv-100]int e4/0/1
4. 激活该规则
[SwitchA-Ethernet4/0/1] packet-filter inbound ip-group 100 rule 0
〖TCP报文单向访问控制〗
PCA与交换机的e4/0/1端口相连,配置如下:
1. 配置扩展访问控制规则
[SwitchA]acl number 100
2. 主机IP地址为1.1.1.1的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以
3.
[SwitchA-acl-adv-100] rule 1 deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0
4. 进入端口视图
[SwitchA-acl-adv-100]int e4/0/1
5. 激活该规则
[SwitchA-Ethernet4/0/1] packet-filter inbound ip-group 100 rule 1
【5516配置方法】
〖ICMP报文控制〗
PCA与交换机的e0/1端口相连,配置如下:
1. 配置二层访问控制规则
[SwitchA]acl number 100
2. 配置访问控制子规则,禁止主机PCB访问PCA
[SwitchA-acl-link-100]rule deny icmp source 1.1.1.3 0 destination 1.1.1.2 0
3. 配置访问控制子规则,禁止主机PCC访问PCA
[SwitchA-acl-link-100]rule deny icmp source 1.1.1.4 0 destination 1.1.1.2 0
4. 激活该规则
[SwitchA]packet-filter ip-group 100
〖TCP报文单向访问控制〗
1. 配置三层访问控制规则
[SwitchA]acl number 100
2. 主机IP地址为1.1.1.3的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以
[SwitchA-acl-adv-100]rule deny tcp source 1.1.1.3 0 destination 1.1.1.2 0 destination-port eq 139 3. 激活该规则[SwitchA]packet-filter ip-group 100。

相关文档
最新文档