设为首页 收藏本站
查看: 1773|回复: 0

[经验分享] 华为ACL

[复制链接]

尚未签到

发表于 2018-7-23 11:47:43 | 显示全部楼层 |阅读模式
DSC0000.png

  实验环境 DSC0001.png
  标准ACL:
DSC0002.png

  实验1:1.vlan10和vlan20不能互相访问,但可以上网
  2.vlan10的真实机不能上网,其他不受影像
  1.
  [AR1]acl 2001
  [AR1-acl-basic-2001]rule deny source 192.168.10.0 0.0.0.255 拒绝10.0网段
  [AR1-acl-basic-2001]rule permit source any   允许所有网段
  [AR1-GigabitEthernet0/0/1.2]traffic-filter outbound acl  2001 将ACL应用到端口
  2.
  [AR1]acl 2000
  [AR1-acl-basic-2000]rule  deny  source  192.168.10.10 0.0.0.0
  [AR1-acl-basic-2000]rule permit  source any
  [AR1-GigabitEthernet0/0/0]traffic-filter outbound  acl 2000
  [AR1]display acl all查看所匹配的包
DSC0003.png

  实验2: 1.Vlan10和20之间不能互相访问
  2.vlan10中的C3和vlan20中的C4可以通信
  3.Vlan10中的C1主机不可以打开网页,其他服务不影响,所有员工不能在公司上淘宝。
  1.
  [AR1]acl 3000
  [AR1-acl-adv-3000]rule deny  ip source  192.168.10.0 0.0.0.255 destination 192.16
  8.20.0 0.0.0.255    拒绝10 网段访问20网段,因为访问是相互的 所以20也无法访问10网段。
  2.
  [AR1-acl-adv-3000]rule  4 permit  ip source  192.168.10.3 0.0.0.0 destination 19
  2.168.20.2 0.0.0.0
  3.
  [AR1-acl-adv-3000]rule deny  tcp  source 192.168.10.2 0.0.0.0  destination any  d
  estination-port eq 80
  3.2:[AR1-acl-adv-3000]rule deny ip source any destination 119.84.77.123 0.0.0.0
  [AR1-acl-adv-3000]rule permit  ip source  any
  分析:当acl生效时
  匹配2允许10.3访问20.2,
  匹配1拒绝vlan10访问vlan20。
  匹配3拒绝10.2上网,
  匹配3.2不能上淘宝
  最后一条允许通过。
  注意:可以把常用的规则在不影像下一条的情况下,写在前面,这样可以优化acl的性能。
  例如:局域网互访的情况比较少,而大家上网的情况比较多 则可以把上网限制的规则写到最前         面。以避免数据包每次都逐一匹配。
  扩展列表应用到进口的原则。
  [AR1-GigabitEthernet0/0/1.1]traffic-filter inbound acl 3000
  [AR1-GigabitEthernet0/0/1.2]traffic-filter inbound acl 3000
  ----------------------------------------------------------------
  命名ACL和基于时间ACL应用实战
  命名ACL只是ACL的另一种写法
  1.   所有员工上班时间不能上网,其他时间可以。
  2.   路由器AR1只能被AR2远程管理
  1.
  time-range:
  [AR1]time-range no-www 8:30 to 11:30 working-day 定义上午工作时间,取名为no-www
  [AR1]time-range no-www 13:30 to 17:30 working-day定义下午工作时间
  [AR1]display  time-range all 查看配置的相关信息
  修改设备时间:
  [AR1]dis clock 查看设备时间
  <AR1>clock timezone bj add 8   8是时间区
  <AR1>clock datetime 11:16:00 2017-05-01
  [AR1]acl name test advance 创建一个acl取名为test
  [AR1-acl-adv-test]rule deny  tcp source any  destination-port  eq www  time-range
  nowww 上班时间不允许上网
  [AR1-acl-adv-test]rule permit  ip
  [AR1-GigabitEthernet0/0/0]traffic-filter outbound acl name test
  2.
  [AR1-acl-basic-2000]rule  permit source 12.0.0.2 0 标准列表只允许这个地址通过
  [AR1]user-interface  vty 0 4
  [AR1-ui-vty0-4]acl  2000 inbound 只有12.0.0.2 能够登陆
  [AR2]telnet client-source -a202.101.1.1 更改telnet的源地址
  Telent 只能应用最基本的标准列表。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-540121-1-1.html 上篇帖子: 华为vlan-mail98 下篇帖子: 华为DHCP
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表