设为首页 收藏本站
查看: 1322|回复: 0

[经验分享] 华为——ACL的运用

[复制链接]

尚未签到

发表于 2018-7-22 14:15:28 | 显示全部楼层 |阅读模式
  今天主要说一下关于ACL的知识,初次接触,如有不足,请各位大神提出宝贵意见,谢谢。
  **ACL:Access Control List 访问控制列表
  -定义:是用来实现流量识别功能的。
  -作用:网络设备为了对特定的报文进行操作,需要配置一系列的匹配规则,以识别             出特定的报文,然后根据预先设定的策略对该报文进行操作。(可以简单的             理解为匹配感兴趣的流量)
  -实现:
  1.制定规则
  2.规定动作(允许/拒绝)

  • 事件(例如:在某个端口下实施acl的配置内容)  -类型:
      --标准ACL/基本ACL
      --扩展ACL/高级ACL
      配置思路:
      1.确保现有网络的连通性
      2.查看现有的ACL
      3.创建ACL
      4.调用ACL
      5.验证、测试、保存
  下面为大家带来一个小小的拓扑实际性的操作一下
实验目的:PC1与PC3不通,但PC1和PC3都和PC2、PC4互通
实验拓扑:
DSC0000.jpg

地址规划:
设备IP地址及子网网关PC1192.168.10.1/24192.168.10.254PC2192.168.20.2/24192.168.20.254PC3192.168.30.3/24192.168.30.254PC4192.168.40.4/24192.168.40.254实验步骤:
1.配置设备IP地址
DSC0001.jpg

DSC0002.jpg

DSC0003.jpg

DSC0004.jpg

2.配置网关
  R1:
  <Huawei>system\进入系统视图
  Enter system view, return user view with Ctrl+Z.
  [Huawei]sysname R1\修改名字
  [R1]vlan batch 10 20 30 40 50\创建vlan
  Info: This operation may take a few seconds. Please wait for a moment...done.
  [R1]interface Vlanif 10\进入虚拟端口
  [R1-Vlanif10]undo shutdown \开启虚拟端口
  Info: Interface Vlanif10 is not shutdown
  [R1-Vlanif10]ip address 192.168.10.254 255.255.255.0\创建虚拟网关
  [R1-Vlanif10]q\退出
  [R1]interface Vlanif 20\进入虚拟端口
  [R1-Vlanif20]undo shutdown \虚拟端口
  Info: Interface Vlanif20 is not shutdown.
  [R1-Vlanif20]ip address 192.168.20.254 255.255.255.0\创建虚拟网关
  [R1-Vlanif20]q\退出
  [R1]interface Vlanif 50\进入虚拟端口
  [R1-Vlanif50]undo shutdown \开启端口
  Info: Interface Vlanif50 is not shutdown.
  [R1-Vlanif50]ip address 192.168.50.1 255.255.255.0\创建虚拟IP
  [R1-Vlanif50]q\退出
  [R1]interface GigabitEthernet 0/0/1\进入端口
  [R1-GigabitEthernet0/0/1]port link-type trunk \配置链路模式trunk
  [R1-GigabitEthernet0/0/1]port trunk allow-pass vlan all\允许所有vlan通过
  [R1-GigabitEthernet0/0/1]q\退出
  [R1]interface GigabitEthernet 0/0/2\进入端口
  [R1-GigabitEthernet0/0/2]port link-type trunk \配置链路模式trunk
  [R1-GigabitEthernet0/0/2]port trunk allow-pass vlan all\允许所有vlan通过
  [R1-GigabitEthernet0/0/2]q\退出
  R2:
  <Huawei>system-view \进入到系统视图
  Enter system view, return user view with Ctrl+Z.
  [Huawei]sysname R2\修改名字
  [R2]vlan batch 10 20 30 40 50\创建vlan
  Info: This operation may take a few seconds. Please wait for a moment...done.
  [R2]interface Vlanif 30\进入虚拟端口
  [R2-Vlanif30]undo shutdown \开启虚拟端口
  Info: Interface Vlanif30 is not shutdown.
  [R2-Vlanif30]ip address 192.168.30.254 255.255.255.0\创建虚拟网关
  [R2-Vlanif30]q\退出
  [R2]interface Vlanif 40\进入虚拟端口
  [R2-Vlanif40]undo shutdown \开启虚拟端口
  Info: Interface Vlanif40 is not shutdown.
  [R2-Vlanif40]ip address 192.168.40.254 255.255.255.0\创建虚拟网关
  [R2-Vlanif40]q\退出
  [R2]interface Vlanif 50\进入虚拟端口
  [R2-Vlanif50]undo shutdown \开启虚拟端口
  Info: Interface Vlanif50 is not shutdown.
  [R2-Vlanif50]ip address 192.168.50.2 255.255.255.0\创建虚拟IP
  [R2-Vlanif50]q\退出
  [R2]interface GigabitEthernet 0/0/2\进入端口
  [R2-GigabitEthernet0/0/2]port link-type trunk \配置链路方式trunk
  [R2-GigabitEthernet0/0/2]port trunk allow-pass vlan all\允许所有vlan通过
  [R2-GigabitEthernet0/0/2]q\退出
  [R2]interface GigabitEthernet 0/0/1\进入端口
  [R2-GigabitEthernet0/0/1]port link-type trunk \配置链路方式trunk
  [R2-GigabitEthernet0/0/1]port trunk allow-pass vlan all\允许所有vlan通过
  [R2-GigabitEthernet0/0/1]q\退出
3.配置交换机,创建vlan配置链路方式并将端口加入到vlan
  sw1:
  <Huawei>system-view\进入系统视图
  Enter system view, return user view with Ctrl+Z.
  [Huawei]sysname sw1\修改名字
  [ sw1]vlan batch 10 20 30 40 50\创建vlan
  Info: This operation may take a few seconds. Please wait for a moment...done.
  [ sw1]interface GigabitEthernet 0/0/1进入端口
  [ sw1-GigabitEthernet0/0/1]port link-type access \配置链路模式access
  [ sw1-GigabitEthernet0/0/1]port default vlan 10\将端口加入VLAN
  [ sw1-GigabitEthernet0/0/1]q\退出
  [ sw1]interface GigabitEthernet 0/0/2   \进入端口
  [ sw1-GigabitEthernet0/0/2]port link-type access    \配置链路模式access
  [ sw1-GigabitEthernet0/0/2]port default vlan 20\将端口加入VLAN
  [ sw1-GigabitEthernet0/0/2]q\退出
  [ sw1]interface GigabitEthernet 0/0/3   \进入端口
  [ sw1-GigabitEthernet0/0/3]port link-type trunk \配置链路模式trunk
  [ sw1-GigabitEthernet0/0/3]port trunk allow-pass vlan all\允许所有vlan通过
  [ sw1-GigabitEthernet0/0/3]q\退出
  [ sw1]
  sw2:
  <Huawei>system-view \进入系统视图
  Enter system view, return user view with Ctrl+Z.
  [Huawei]sysname sw2\修改名字
  [sw2]vlan batch 10 20 30 40 50\创建vlan
  Info: This operation may take a few seconds. Please wait for a moment...done.
  [sw2]interface GigabitEthernet 0/0/1\进入端口
  [sw2-GigabitEthernet0/0/1]port link-type trunk \配置链路模式trunk
  [sw2-GigabitEthernet0/0/1]port trunk allow-pass vlan all\允许所有vlan通过
  [sw2-GigabitEthernet0/0/1]q\退出
  [sw2]interface GigabitEthernet 0/0/2    \进入端口
  [sw2-GigabitEthernet0/0/2]port link-type access \配置链路模式access
  [sw2-GigabitEthernet0/0/2]port default vlan 30\将端口加入vlan
  [sw2-GigabitEthernet0/0/2]q\退出
  [sw2]interface GigabitEthernet 0/0/3\进入端口
  [sw2-GigabitEthernet0/0/3]port link-type access \配置链路模式access
  [sw2-GigabitEthernet0/0/3]port default vlan 40\将端口加入vlan
  [sw2-GigabitEthernet0/0/3]q\退出
  [sw2]
4.配置rip保证全网互通
  R1:
  [R1]rip\配置rip协议
  [R1-rip-1]version 2\选择版本2
  [R1-rip-1]network 192.168.10.0\宣告网络范围
  [R1-rip-1]network 192.168.20.0\宣告网络范围
  [R1-rip-1]q\退出
  [R1]
  R2:
  [R2]rip \配置rip协议
  [R2-rip-1]version 2\选择版本2
  [R2-rip-1]network 192.168.30.0\宣告网络范围
  [R2-rip-1]network 192.168.40.0\宣告网络范围
  [R2-rip-1]q\退出
  此时,验证一下是否全网互通,以PC1为例:
DSC0005.jpg

DSC0006.jpg

DSC0007.jpg

5.创建ACL
  创建acl可以在任何一个接口,在本次试验中是让PC1和PC3不通,其他网络互通,所以我选择在R2创建ACL,如下:
  [R2]acl  name denypc1-3 \创建acl并命名
  [R2-acl-adv-denypc1-3]rule deny ip source 192.168.10.1 0.0.0.0 destination 192.1
  68.30.3 0.0.0.0\规定动作确定源和目标
  [R2-acl-adv-denypc1-3]q\退出
6.调用ACL
  [R2]interface GigabitEthernet 0/0/2\进入端口
  [R2-GigabitEthernet0/0/2]traffic-filter outbound acl name denypc1-3\调用Acl
  [R2-GigabitEthernet0/0/2]q\退出
7.验证、测试、保存
  验证:
DSC0008.jpg

  测试:
  PC1:
  测试与PC2连通性:
DSC0009.jpg

  测试与PC4连通性:
DSC00010.jpg

  测试与PC3连通性:
DSC00011.jpg

  PC3:
  测试与PC2连通性:
DSC00012.jpg

  测试与PC4连通性:
DSC00013.jpg

  测试与PC1连通性:
DSC00014.jpg

  实验完成,完成实验目的。
注意:
ACL对设备本身发起的流量,是不起作用的。
ACL对设备的穿越流量,是起作用的。
  操作比较简单,我尽可能把每一步的步骤操作介绍清楚,希望大家可以理解。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-539781-1-1.html 上篇帖子: 华为远程抓包实例 下篇帖子: 华为性格测试题
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表