频道直达 - 专题 - 新闻 - 技巧 - 组网 - 开发 - 安全 - web编程 - 图像 - 操作系统 - 数据库 - 教育 - 旅游 - 健康 - 时尚 - 驱动 - 软件 - 游戏 - 多媒体 - ERP - 讨论组

高级应用-QACL之访问控制

来源: 作者: 出处:巧巧读书 2007-01-05 进入讨论组
下一页 1 2 3 4 5 

单向访问控制

1         功能需求及组网说明

l         单向访问控制

高级应用-QACL之访问控制(图一)

 

单向访问控制

『配置环境参数』

PCA、PCB和PCC通过交换机SwitchAA互连

其中PCA的IP地址为10.1.1.2/24,PCB的IP地址为10.1.1.3/24,PCC的IP地址为10.1.1.4/24

『组网需求』

PCA、PCB和PCC之间完成单向访问,即PCA可以访问PCB、PCC,但是PCB、PCC不能访问PCA

2         数据配置步骤

『单向访问控制流程』

单向访问控制主要是针对有方向的数据包,例如ICMP,TCP报文等,而对于没有方向的UDP报文,交换机暂时无法进行控制,所以如果要实现单向访问控制就简单等同于对ICMP和TCP报文的控制。如果要对UDP报文进行控制,必须知道UDP报文的端口号。目前也只有E系列交换机、8016、6506和5516能够实现这种组网,以下按产品分别举例(S8016的配置这里略去)。

【3526E配置方法】

〖ICMP报文控制〗

PCA与交换机的e0/1端口相连,配置如下:

1.      配置二层访问控制规则

[SwitchA]acl number 100

2.      配置二层访问控制子规则,禁止从任何端口的入报文出端口到e0/1

[SwitchA-acl-link-100]rule deny icmp source 1.1.1.1 0 destination 1.1.1.2 0 icmp-type echo

3.      激活该规则

[SwitchA]packet-filter ip-group 100

〖TCP报文单向访问控制〗

1.      配置三层访问控制规则

[SwitchA]acl number 100

2.      主机ip地址为1.1.1.1的PC无法向1.1.1.2的PC发起TCP连接建立请求

[SwitchA-acl-adv-100]rule deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0

3.      激活该规则

[SwitchA]packet-filter ip-group 100

 

【6506配置方法】

〖ICMP报文控制〗

PCA与交换机的e4/0/1端口相连,配置如下:

1.      配置扩展访问控制规则

[SwitchA]acl number 100

2.      配置扩展访问控制子规则,禁止1.1.1.1 Ping通1.1.1.2

[SwitchA-acl-adv-100]rule 0 deny icmp source 1.1.1.1 0 destination 1.1.1.2 0

3.      进入端口视图

[SwitchA-acl-adv-100]int e4/0/1

4.      激活该规则

[SwitchA-Ethernet4/0/1] packet-filter inbound ip-group 100 rule 0

〖TCP报文单向访问控制〗

PCA与交换机的e4/0/1端口相连,配置如下:

1.      配置扩展访问控制规则

[SwitchA]acl number 100

2.      主机ip地址为1.1.1.1的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以

3.       

[SwitchA-acl-adv-100] rule 1 deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0

4.      进入端口视图

[SwitchA-acl-adv-100]int e4/0/1

5.      激活该规则

[SwitchA-Ethernet4/0/1] packet-filter inbound ip-group 100 rule 1

 

【5516配置方法】

〖ICMP报文控制〗

PCA与交换机的e0/1端口相连,配置如下:

1.      配置二层访问控制规则

[SwitchA]acl number 100

2.        配置访问控制子规则,禁止主机pcb访问pca

[SwitchA-acl-link-100]rule deny icmp source 1.1.1.3 0 destination 1.1.1.2 0

3.        配置访问控制子规则,禁止主机pcc访问pca

[SwitchA-acl-link-100]rule deny icmp source 1.1.1.4 0 destination 1.1.1.2 0

4.      激活该规则

[SwitchA]packet-filter ip-group 100

〖TCP报文单向访问控制〗

1.      配置三层访问控制规则

[SwitchA]acl number 100

2.      主机ip地址为1.1.1.3的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以

[SwitchA-acl-adv-100]rule deny tcp source 1.1.1.3 0 destination 1.1.1.2 0  destination-port eq 139

3.      激活该规则

[SwitchA]packet-filter ip-group 100

静态页面:http://www.qqread.com/huawei/c291919.html 更多文章 更多内容请看访问控制列表(ACL)介绍访问控制列表专题,或进入讨论组讨论。
下一页 1 2 3 4 5 
收藏此文】【 】【打印】【关闭
较早的文章:高级应用-QACL之绑定

较新的文章:Portal典型配置案例
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
巧巧读书宗旨
相关专题
讨论组问题推荐
站内各频道最新更新文档
站内最新制作专题
热门关键字导读
Photoshop教 程照片处理 照片制作 PS快捷键 抠图
计 算 机 故 障XP系统修复
艺 术 与 设 计设计 流媒体 设计欣赏 边框
计 算 机 安 全ARP
站内频道文章精选
巧巧电脑频道编辑信箱  告诉我们您想看的专题或文章