acl规则的配置

技术背景:需要一个工具实现流量过滤

使用eNSP搭建一个实验环境拓扑图如下

需求如下:

需求1:先使PC1/PC2,Server1/Server2能互相通信
需求2:使PC1不能访问Server1/Server2,但能访问PC2
需求3:使PC2可以访问Server2,不能访问Server1
配置思路是首先需要让设备之间能互相通信配置PC1/PC2,Server1/Server2,IP/掩码/网关。配置路由器接口地址,配置静态路由。

<AR2>system-view
[AR2]interface GigabitEthernet 0/0/0
[AR2-GigabitEthernet0/0/0]ip address 192.168.10.254 24
[AR2-GigabitEthernet0/0/0]q
[AR2]interface GigabitEthernet 0/0/1
[AR2-GigabitEthernet0/0/1]ip address 12.1.1.1 24
[AR2-GigabitEthernet0/0/1]q
[AR2]ip route-static 192.168.20.0 24 12.1.1.2
<AR3>system-view 
[AR3]interface GigabitEthernet 0/0/0
[AR3-GigabitEthernet0/0/0]ip address 12.1.1.2 24
[AR3-GigabitEthernet0/0/0]q
[AR3]interface GigabitEthernet 0/0/1
[AR3-GigabitEthernet0/0/1]ip address 192.168.20.254 24
[AR3-GigabitEthernet0/0/1]q
[AR3]ip route-static 192.168.10.0 24 12.1.1.1

 配置到这里PC1/PC2,Server1/Server2已经能互相通信。需求1已完成。

接下来需要使PC1不能访问服务器1/服务器2,但能访问PC2,配置思路为

1.分析流量决定控制哪个流量。结果:PC1-->Server的流量

2.选择在哪个设备上做acl,原则:尽量靠近源端。结果:路由LSW1为2层设备不支持IP,所以在AR2上做acl

3.选择在哪个接口上做acl,in优先路由表,out需要先查看路由表

配置如下

<AR2>system-view 
[AR2]acl number 2000     //配置规则编号为2000
[AR2-acl-basic-2000]rule 5 deny source 192.168.10.1 0     //拒绝PC1的流量通过,0为反掩码代表一个主机
[AR2-acl-basic-2000]rule 10 permit source 192.168.1.0 0.0.0.255   //允许1.0网段所有流量通过
[AR2-acl-basic-2000]q
[AR2]interface GigabitEthernet 0/0/0
[AR2-GigabitEthernet0/0/0]traffic-filter inbound acl 2000     //将规则绑定在输入口上
[AR2-GigabitEthernet0/0/0]q

 

配置完毕后PC1可以访问PC2但是不能访问服务器1,服务器2,完成需求2。

需求3:需要使PC2可以访问服务器2,但不能访问服务器1。配置思路:PC2到服务器1和服务器2的流量区别在于目的ip,源IP都是PC2,此时需要使用高级acl。配置如下

<AR2>system-view 
[AR2]acl number 3000
[AR2-acl-adv-3000]rule 5 deny ip source 192.168.10.2 0 destination 192.168.20.1 
0                        //拒绝pc2到目的服务器1 的流量通过
[AR2-acl-adv-3000]rule 1000 permit ip   //允许所有IP通过
[AR2-acl-adv-3000]q
[AR2]interface GigabitEthernet 0/0/1
[AR2-GigabitEthernet0/0/1]traffic-filter outbound acl 3000   //输出口绑定规则

配置完成,可以看到PC2不能访问服务器1,但是能访问服务器2。需求3完成。

如果是想使PC2不能ping通服务器1,但是可以访问服务器1的网页的话可以这样配置

[AR2]acl number 3001
[AR2-acl-adv-3001]rule 5 deny icmp source 192.168.10.2 0 destination 192.168.20.
1 0                                        //拒绝PC2和Server1的ICMP通信ping不通
[AR2-acl-adv-3001]rule 10 permit tcp source 192.168.10.2 0 destination 192.168.2
0.1 0 destination-port eq 80                    //运行访问端口80
[AR2-acl-adv-3001]q
[AR2]interface GigabitEthernet 0/0/0
[AR2-GigabitEthernet0/0/0]traffic-filter inbound acl 3001    //绑定规则

 

 

yhxtxdy
关注 关注
  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
华为交换机配置acl规则
yangnianlong的博客
08-13 8948
华为交换机配置acl规则 1、实验拓扑 2、设备IP配置 3、基础环境组网配置 进入核心交换机 system-view [Huawei]sysname jigui-sw [jigui-sw]vlan batch 10 20 30 [jigui-sw]interface GigabitEthernet 0/0/1 [jigui-sw-GigabitEthernet0/0/1]port link-type access [jigui-sw-GigabitEthernet0/0/1]port default
华为 ACL实验
weixin_42862151的博客
01-06 730
一、ACL分类 二、LAB LAB1 R1: acl 2000 rule 5 deny source 192.168.1.1 0 //反掩码0代表一个主机 rule 10 permit source 192.168.1.0 0.0.0.255 //放行通过其他网络主机 interface g0/0/1 ip address 192.168.1.254 24 traffice-filter inbound acl 2000 //接口下调用acl, inbound方向 LAB2 R1: acl
关于华为ACL末尾的详解
qq_43008319的博客
06-03 4552
众所周知,华为的ACL末尾是默认permit,思科的ACL末尾默认deny。 实际操作过来并不是这样的。因为错误的认知,还造成了业务中断。 例: 业务出口处需要对两个源IP进行引流至防火墙,通过出口配置PBR。回包直接指静态到防火墙。 ACL里加了2条匹配源地址,末尾加了一条rule deny ip,最终结果是,引流的IP正常。其他所有业务不通。咨询华为工程师后,回复末尾加rule deny ip导致的。 最终通过模拟器测试得出以下结论。 华为的ACL末尾机制: 末尾加rule permit ip 相当于p
华为eNSP实验3、acl访问控制列表
hg515215563的博客
11-12 7447
3、acl访问控制列表: acl访问控制列表主要分为3类: 1、基本访问控制列表(2000-2999)只能针对source ip地址进行限制 2、告警访问控制列表(3000-3999)可以针对源ip、目的ip、源端口、目的端口进行限制 3、二层访问控制列表(4000-4999)可以针对二层数据帧进行控制。 本文主要进行基本访问控制列表及告警访问控制列表的实验。 实验拓扑如下: 路由器AR1 接口...
如何在H3C路由器使用ACL来管理网络安全
omage的专栏
09-06 5612
ACL ( Access Control List) 访问控制列表,顾名思义,用于控制访问用的,和我们在window里使用防火墙规则是一个意思。 第一步要先定义ACL规则, H3C路由器有三种规则,基本规则,高级规则,二层规则,一般情况使用高级规则就能解决我们大部分场景,这里就着重介绍高级规则。高级规则的编号在H3C路由器里是3000~3999之间。 示例:下面的规则依次表示允许源地址为192.168.1.0网段的IP包,拒绝目标地址为192.168.2.0网段的IP包,最后denly ip表示
实现规则配置
qq_38114301的博客
07-09 785
通过配置实现不同逻辑 思路 将逻辑不同的部分代码提取出来,放入到不同的方法中,在数据库存入方法名,根据方法名反射出方法。 将不同规则代码放入不同方法 @Controller @Description("取号规则方法") @RequestMapping("callRule") public class CallNumberUtil { @Resource private CallnumberConfigDao callnumberConfigDao; private static Ca
EMQ配置ACL权限控制规则图文教程.pdf
06-23
EMQ的ACL规则配置是以插件方式进行实现,以实现对信息发布 (PUBLISH)/订阅(SUBSCRIBE)操作的权限控制。例个例子:拒绝用户名为Test的客户端向$sys/abc/主题发布信息。在EMQ X 中提供了多种ACL插件的支持,如内置ACL...
Cisco ACL配置
09-26
Cisco ACL配置访问控制列表简称为ACL,访问控制列表使用包过滤技术,在路由器上读取第三层及第四层包头中的信息如源地址,目的地址,源端口,目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的...
ACL配置大全及命令
01-16
ACL能执行两个操作:允许或拒绝。语句自上而下执行。一旦发现匹配,后续语句就不再进行处理---因此先后顺序很重要。如果没有找到匹配,ACL末尾不可见的隐含拒绝语句将丢弃分组。一个ACL应该至少有一条permit语句;...
ACL和QoS配置指导手册
06-01
详细接受了ACL和QOS的原理和配置方法,是初学者必备课程。
H3C_ACL包过滤基础配置案例
04-18
H3C_ACL包过滤基础配置案例,原创文档。 适用于H3CV7版本的网络设备,包括交换机、路由器等。 搭建环境为HCL3.0.1,适用于刚入门的网络工程师学习参考。
关于iptables的规则配置方法(笔记)
剁椒鱼头没剁椒的博客
02-08 9628
关于iptables的规则配置方法(笔记)
ACL的基本原理与配置
ll945608651的博客
02-10 5917
ACL,中文名称是“访问控制列表”,它由一系列规则(即描述报文匹配条件的判断语句)组成。这些条件通常被称为五元组-分别是报文的源地址、目的地址、源端口、目的端口、端口号等。这样解释ACL,大大家肯定听不懂,那么我打个比喻,ACL相当于一个过滤器,ACL规则就是过滤器的滤芯,安装什么样的滤芯(即根据报文特征匹配的一系列ACL规则),ACL就能过滤出什么样的报文了。ACL是由一系列permit或deny语句组成的、有序规则的列表。ACL是一个匹配工具,能够对报文进行匹配和区分。
路由基础之访问控制列表
晚风挽着浮云的博客
12-24 3748
访问控制列表 原理概述: 访问控制列表(ACL:AccessControlList)是一种常用的网络技术,它的基本功能是对经过网络设备的报文进行过滤处理。ACL是由permit和deny语句组成的一个有序规则的集合,它首先通过报文匹配过程来实现对报文的分类识别,然后根据报文的分类信息和相关的执行动作来判断哪些报文可以放行,哪些报文不能放行,从而实现对特定的报文的过滤处理。除此之外,ACL还有其他一些功能,这些功能常常被Route-Policy、Qos(Quality of Service...
ACL原理与配置
chenzhivhao的博客
06-07 740
ACL可以通过对网络中报文流的精确识别,与其他技术结合,达到控制网络访问行为,防止网络攻击和提高网络带宽利用率的目的,从而切实保障网络环境的安全性和网络服务质量的可靠性。引入:随之网络的飞速发展,网络安全和网络质量QoS(Quality of Service)问题日益突出。数据包经过端口,端口配置acl,路由器会对数据包的报文进行检查,并做出相对反应。(ACL,Access Control List)是与其紧密相关的一个技术。当数据包经过路由器端口,系统会检查端口是否配置ACL
ACL基础知识
weixin_33928137的博客
02-26 441
访问控制列表简称为ACL,访问控制列表使用包过滤技术,在路由器上读取第三层及第四层包头中的信息如源地址,目的地址,源端口,目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。该技术初期仅在路由器上支持,近些年来已经扩展到三层交换机,部分最新的二层交换机也开始提供ACL的支持了。 访问控制列表使用原则 由于ACL涉及的配置命令很灵活,功能也很强...
I2C SPI UART TCP/UDP AD/DA PWM大总结
最新发布
芯心智库
05-26 763
那么当处理器输出的是全0则外部测量的电压是0V,输出全1则外部测量电压是5V,如果0/1各一半则是输出2.5V,如此只要控制0/1的比例就可以控制电压的输出了。V1是待测的电压,V0是比较器的输出电压,两者会进入比较器,直到结果V0大于V1(注意是大于,不是等于,这里会引入精度的概念),此时的计数值是D0~D7,可以表示此时的电压数值的水平。UART就比较特殊点了,它是异步通信(无CLK进行同步,有CLK的就是USART),全双工,有两根数据线,一根是RX一根是TX。
华为路由器 ACL 配置方法
03-28
ACL(Access Control List)是一种路由器的安全控制策略,用于控制网络流量的访问权限。...如果 ACL 规则未生效,可以检查 ACL 规则配置是否正确,或者检查路由器的其他配置是否影响 ACL 规则的生效。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • OSPF协议介绍 19838
  • nat配置(网络地址转换) 10871
  • 路由基础(简单的静态路由配置) 5206
  • 两个DHCP实验 3954
  • 三次握手和四次挥手网络各层常见协议与网络封装与解封装 3033

最新评论

  • nat配置(网络地址转换)

    一条船: 为啥配loopback还是AR1 ping不通ar2啊?

  • nat配置(网络地址转换)

    A@晚风: 物理地址呀兄弟

  • nat配置(网络地址转换)

    m0_53078928: Loopback 地址

  • nat配置(网络地址转换)

    渝城清风: 请问老板 那个2.2.2.2/32的地址 是怎么弄进AR2的啊?

您愿意向朋友推荐“博客详情页”吗?

  • 强烈不推荐
  • 不推荐
  • 一般般
  • 推荐
  • 强烈推荐
提交

最新文章

  • BGP 建立流程
  • OSPF协议介绍
  • 三次握手和四次挥手网络各层常见协议与网络封装与解封装
2022年10篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

聚圣源起名参考生态农业公司起名昌邑市政府网上公司起名大全书画院起名双胞胎女孩起名辛香汇地址啪啪啪动漫视频梦见亲戚帮女儿起个姓名大全筱田建市焊接钢管壁厚标准lol英雄联盟178极品地主带栩字的男孩起名给校起名字给姓杨宝宝起名bd是什么意思网站检测工具红馆婚庆腊月生的宝宝起名大全魔法变公司起名字推荐小说软件水果和蔬菜公司起名诗经楚辞唐诗宋词起名耀字起名大全男孩名字宿命决你来比划我来猜再生侠2淀粉肠小王子日销售额涨超10倍罗斯否认插足凯特王妃婚姻让美丽中国“从细节出发”清明节放假3天调休1天男孩疑遭霸凌 家长讨说法被踢出群国产伟哥去年销售近13亿网友建议重庆地铁不准乘客携带菜筐雅江山火三名扑火人员牺牲系谣言代拍被何赛飞拿着魔杖追着打月嫂回应掌掴婴儿是在赶虫子山西高速一大巴发生事故 已致13死高中生被打伤下体休学 邯郸通报李梦为奥运任务婉拒WNBA邀请19岁小伙救下5人后溺亡 多方发声王树国3次鞠躬告别西交大师生单亲妈妈陷入热恋 14岁儿子报警315晚会后胖东来又人满为患了倪萍分享减重40斤方法王楚钦登顶三项第一今日春分两大学生合买彩票中奖一人不认账张家界的山上“长”满了韩国人?周杰伦一审败诉网易房客欠租失踪 房东直发愁男子持台球杆殴打2名女店员被抓男子被猫抓伤后确诊“猫抓病”“重生之我在北大当嫡校长”槽头肉企业被曝光前生意红火男孩8年未见母亲被告知被遗忘恒大被罚41.75亿到底怎么缴网友洛杉矶偶遇贾玲杨倩无缘巴黎奥运张立群任西安交通大学校长黑马情侣提车了西双版纳热带植物园回应蜉蝣大爆发妈妈回应孩子在校撞护栏坠楼考生莫言也上北大硕士复试名单了韩国首次吊销离岗医生执照奥巴马现身唐宁街 黑色着装引猜测沈阳一轿车冲入人行道致3死2伤阿根廷将发行1万与2万面值的纸币外国人感慨凌晨的中国很安全男子被流浪猫绊倒 投喂者赔24万手机成瘾是影响睡眠质量重要因素春分“立蛋”成功率更高?胖东来员工每周单休无小长假“开封王婆”爆火:促成四五十对专家建议不必谈骨泥色变浙江一高校内汽车冲撞行人 多人受伤许家印被限制高消费

聚圣源 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化