设为首页 收藏本站
查看: 1775|回复: 0

[经验分享] 闲谈华为交换机5700 ACL配置(亲测)

[复制链接]
发表于 2018-7-23 11:24:04 | 显示全部楼层 |阅读模式
  最近来了一台华为5700 SI版本交换机,也上了一台防火墙不过是百兆的,主要用于监控与视频会议,为了带宽,防火墙就基本没啥作用了,直接拆了不用,但还是要保证安全,只能在5700上做ACL安全策略,所以研究了一下ACL的配置。
  一、说明:
  1、华为交换机的ACL规则没变,但下发需要通过流策略traffic policy下发;

  2、流策略又包括相应的流分类traffic>
  3、流分类traffic>  4、ACL规则里只需配置匹配的流,使用permit标识,而deny基本没啥用;
  5、如果有多个ACL number,在流策略traffic policy里需要按顺序绑定(根据业务是先允午后禁止或先禁止后允许),800说可以配优先级,但我么有发现命令。
  6、在接口的inbound 方向下发。
  二、版本信息
  Huawei Versatile Routing Platform Software
  VRP (R) software, Version 5.110 (S5700 V200R001C00SPC300)
  Copyright (C) 2000-2012 HUAWEI TECH CO., LTD
  Quidway S5700-24TP-SI-AC Routing Switch uptime is 17 weeks, 1 day, 7 hours,
  三、配置
  1、需求
  1)只允许特定的网段(192.168.1.0/24)到特定的网段192.168.2.0/24)的访问
  2)禁止特定的网段(192.168.1.0/24) 到any的访问。
  2、配置:
  1)定义允许的ACL规则
  acl number 3001
  rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
  2)定义禁止的ACL规则
  acl number 3002
  rule 5 permit ip source 192.168.1.0 0.0.0.255  也使用permit,在这里意思其实是匹配的意思
  3)定义流分类

  traffic>  if-match acl 3001

  traffic>  if-match acl 3002
  4)定义流动作,这里才是真正决定是允许还是禁止
  traffic behavior xl001
  permit                允许动作
  traffic behavior xl002
  deny                  禁止动作
  5)定义流策略 (这里最好注意顺序,避免一些问题发生)
  traffic policy xlpolicy

  >
  >  6)靠近源地址端接口入方向下发
  interface GigabitEthernet0/0/23
  traffic-policy xlpolicy inbound
  总结,其实也很好理解,ACL规则下的permit用于匹配流,流动作里的permit或deny才是真正的对包文的允许与禁止动作。
  也可参考华为手里的一句话:
  基于硬件的应用:ACL 被下发到硬件,例如配置QoS 功能时引用ACL,对报文进
  行流分类。需要注意的是,当ACL 被QoS 功能引用时,如果ACL 规则中定义的
  动作为deny,则匹配此ACL 的报文就被丢弃。如果ACL 规则中定义的动作为
  permit,则S5700 对匹配此ACL 的报文采取的动作由QoS 中流行为定义的动作决
  定。
  (貌似华为官方写的不是很好理解,网络还需要动手去发现)。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-540086-1-1.html 上篇帖子: 华为53系交换机-基本信息查看命令 下篇帖子: 华为5328/9303命令—1.系统启动及系统状态
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表