2022年2022年华为交换机ACL控制列表设置 .pdf





《2022年2022年华为交换机ACL控制列表设置 .pdf》由会员分享,可在线阅读,更多相关《2022年2022年华为交换机ACL控制列表设置 .pdf(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、交换机配置(三)ACL 基本配置1,二层 ACL . 组网需求 : 通过二层访问控制列表,实现在每天8:0018:00时间段内对源MAC 为00e0-fc01-0101 目的 MAC 为 00e0-fc01-0303报文的过滤。该主机从GigabitEthernet0/1 接入。.配置步骤 : (1)定义时间段# 定义 8:00至18:00的周期时间段。Quidway time-range huawei 8:00 to 18:00 daily (2)定义源 MAC 为00e0-fc01-0101 目的 MAC 为00e0-fc01-0303的 ACL # 进入基于名字的二层访问控制列表视图,命
2、名为traffic-of-link 。Quidway acl name traffic-of-link link # 定义源 MAC 为00e0-fc01-0101目的 MAC 为00e0-fc01-0303的流分类规则。Quidway-acl-link-traffic-of-link rule 1 deny ingress 00e0-fc01-0101 0-0-0 egress 00e0-fc01-0303 0-0-0 time-range huawei (3)激活 ACL 。# 将 traffic-of-link 的 ACL 激活。Quidway-GigabitEthernet0/1 pa
3、cket-filter link-group traffic-of-link 2 三层 ACLa)基本访问控制列表配置案例. 组网需求 : 通过基本访问控制列表,实现在每天8:0018:00时间段内对源IP 为10.1.1.1主机发出报文的过滤。该主机从GigabitEthernet0/1接入。.配置步骤 : (1)定义时间段# 定义 8:00至18:00的周期时间段。Quidway time-range huawei 8:00 to 18:00 daily (2)定义源 IP 为10.1.1.1的 ACL # 进入基于名字的基本访问控制列表视图,命名为traffic-of-host 。Qui
4、dway acl name traffic-of-host basic # 定义源 IP 为 10.1.1.1的访问规则。Quidway-acl-basic-traffic-of-host rule 1 deny ip source 10.1.1.1 0 time-range huawei (3)激活 ACL 。# 将 traffic-of-host 的 ACL 激活。Quidway-GigabitEthernet0/1 packet-filter inbound ip-group traffic-of-host b)高级访问控制列表配置案例.组网需求 : 公司企业网通过Switch 的端口实
5、现各部门之间的互连。研发部门的由GigabitEthernet0/1端口接入,工资查询服务器的地址为129.110.1.2。要求正确配置ACL ,限制研发部门在上班时间 8:00至18:00访问工资服务器。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 7 页 - - - - - - - - - .配置步骤 : (1)定义时间段# 定义 8:00至18:00的周期时间段。定义时间 ACL 规则创建设定规则激活规则Quidway time-range huawei 8:00
6、 to 18:00 working-day (2)定义到工资服务器的ACL # 进入基于名字的高级访问控制列表视图,命名为traffic-of-payserver 。Quidway acl name traffic-of-payserver advanced # 定义研发部门到工资服务器的访问规则。Quidway-acl-adv-traffic-of-payserver rule 1 deny ip source any destination 129.110.1.2 0.0.0.0 time-range huawei (3)激活 ACL 。# 将 traffic-of-payserver 的
7、 ACL 激活。Quidway-GigabitEthernet0/1 packet-filter inbound ip-group traffic-of-payserver 3,常见病毒的ACL 创建 acl acl number 100 禁 ping rule deny icmp source any destination any 用于控制 Blaster 蠕虫的传播rule deny udp source any destination any destination-port eq 69 rule deny tcp source any destination any destinat
8、ion-port eq 4444 用于控制冲击波病毒的扫描和攻击rule deny tcp source any destination any destination-port eq 135 rule deny udp source any destination any destination-port eq 135 rule deny udp source any destination any destination-port eq netbios-ns rule deny udp source any destination any destination-port eq netbi
9、os-dgm rule deny tcp source any destination any destination-port eq 139 rule deny udp source any destination any destination-port eq 139 rule deny tcp source any destination any destination-port eq 445 rule deny udp source any destination any destination-port eq 445 rule deny udp source any destinat
10、ion any destination-port eq 593 rule deny tcp source any destination any destination-port eq 593 用于控制振荡波的扫描和攻击rule deny tcp source any destination any destination-port eq 445 rule deny tcp source any destination any destination-port eq 5554 rule deny tcp source any destination any destination-port e
11、q 9995 rule deny tcp source any destination any destination-port eq 9996 用于控制Worm_MSBlast.A 蠕虫的传播rule deny udp source any destination any destination-port eq 1434 下面的不出名的病毒端口号(可以不作)rule deny tcp source any destination any destination-port eq 1068 rule deny tcp source any destination any destination-
12、port eq 5800 rule deny tcp source any destination any destination-port eq 5900 rule deny tcp source any destination any destination-port eq 10080 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 7 页 - - - - - - - - - rule deny tcp source any destination any desti
13、nation-port eq 455 rule deny udp source any destination any destination-port eq 455 rule deny tcp source any destination any destination-port eq 3208 rule deny tcp source any destination any destination-port eq 1871 rule deny tcp source any destination any destination-port eq 4510 rule deny udp sour
14、ce any destination any destination-port eq 4334 rule deny tcp source any destination any destination-port eq 4331 rule deny tcp source any destination any destination-port eq 4557 然后下发配置packet-filter ip-group 100 目的:针对目前网上出现的问题,对目的是端口号为1434的 UDP 报文进行过滤的配置方法,详细和复杂的配置请看配置手册。NE80的配置:NE80(config)#rule-m
15、ap r1 udp any any eq 1434 /r1为 role-map 的名字, udp 为关键字, any any 所有源、目的IP,eq 为等于, 1434为udp 端口号NE80(config)#acl a1 r1 deny /a1为 acl 的名字, r1为要绑定的rule-map 的名字,NE80(config-if-Ethernet1/0/0)#access-group acl a1 /在1/0/0接口上绑定acl,acl 为关键字, a1为 acl 的名字NE16的配置:NE16-4(config)#firewall enable all /首先启动防火墙NE16-4(c
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年2022年华为交换机ACL控制列表设置 2022 年华 交换机 ACL 控制 列表 设置

限制150内