EqLlyHJ5w6,694hQRgLWm

华为交换机配置之ACL基本配置

来源:济南磐龙笔记本交换机维修作者:济南磐龙华为交换机维修网址:http://www.pldtwx.com



华为交换机配置ACL基本配置



1,二层ACL


. 组网需求:

通过二层访问控制列表,实现在每天8:0018:00时间段内对源MAC00e0-fc01-0101目的MAC00e0-fc01-0303报文的过滤。该主机从GigabitEthernet0/1接入。


.配置步骤:

(1)定义时间段

# 定义8:0018:00的周期时间段。

[Quidway] time-range huawei 8:00 to 18:00 daily


(2)定义源MAC00e0-fc01-0101目的MAC00e0-fc01-0303ACL

# 进入基于名字的二层访问控制列表视图,命名为traffic-of-link

[Quidway] acl name traffic-of-link link

# 定义源MAC00e0-fc01-0101目的MAC00e0-fc01-0303的流分类规则。

[Quidway-acl-link-traffic-of-link] rule 1 deny ingress 00e0-fc01-0101 0-0-0 egress 00e0-fc01-0303 0-0-0 time-range huawei


(3)激活ACL

# traffic-of-linkACL激活。

[Quidway-GigabitEthernet0/1] packet-filter link-group traffic-of-link



2,三层ACL


a)基本访问控制列表配置案例


. 组网需求:

通过基本访问控制列表,实现在每天8:0018:00时间段内对源IP10.1.1.1主机发出报文的过滤。该主机从GigabitEthernet0/1接入。


.配置步骤:

(1)定义时间段

# 定义8:0018:00的周期时间段。

[Quidway] time-range huawei 8:00 to 18:00 daily


(2)定义源IP10.1.1.1ACL

# 进入基于名字的基本访问控制列表视图,命名为traffic-of-host

[Quidway] acl name traffic-of-host basic

# 定义源IP10.1.1.1的访问规则。

[Quidway-acl-basic-traffic-of-host] rule 1 deny ip source 10.1.1.1 0 time-range huawei


(3)激活ACL

# traffic-of-hostACL激活。

[Quidway-GigabitEthernet0/1] packet-filter inbound ip-group traffic-of-host


b)高级访问控制列表配置案例


.组网需求:

公司企业网通过Switch的端口实现各部门之间的互连。研发部门的由GigabitEthernet0/1端口接入,工资查询服务器的地址为129.110.1.2。要求正确配置ACL,限制研发部门在上班时间8:0018:00访问工资服务器。


.配置步骤:

(1)定义时间段

# 定义8:0018:00的周期时间段。

[Quidway] time-range huawei 8:00 to 18:00 working-day


(2)定义到工资服务器的ACL

# 进入基于名字的高级访问控制列表视图,命名为traffic-of-payserver

[Quidway] acl name traffic-of-payserver advanced

# 定义研发部门到工资服务器的访问规则。

[Quidway-acl-adv-traffic-of-payserver] rule 1 deny ip source any destination 129.110.1.2 0.0.0.0 time-range huawei


(3)激活ACL

# traffic-of-payserverACL激活。

[Quidway-GigabitEthernet0/1] packet-filter inbound ip-group traffic-of-payserver



3,常见病毒的ACL

http://bbs.51cto.com/viewthread.php?tid=34982&fpage=1&highlight=ACL



4,防止同网段ARP欺骗的ACL

http://bbs.51cto.com/viewthread.php?tid=403852&fpage=1&highlight=arp%C6%DB%C6%AD



5,关于ACL规则匹配的说明


a) ACL直接下发到硬件中的情况

交换机中ACL可以直接下发到交换机的硬件中用于数据转发过程中的过滤和流分类。此时一条ACL中多个子规则的匹配顺序是由交换机的硬件决定的,用户即使在定义ACL时配置了匹配顺序也不起作用。

ACL直接下发到硬件的情况包括:交换机实现QoS功能时引用ACL、硬件转发时通过ACL过滤转发数据等。


b) ACL被上层模块引用的情况

交换机也使用ACL来对由软件处理的报文进行过滤和流分类。此时ACL子规则的匹配顺序有两种:config(指定匹配该规则时按用户的配置顺序)和auto(指定匹配该规则时系统自动排序,即按“深度优先”的顺序)。这种情况下用户可以在定义ACL的时候指定一条ACL中多个子规则的匹配顺序。用户一旦指定某一条访问控制列表的匹配顺序,就不能再更改该顺序。只有把该列表中所有的规则全部删除后,才能重新指定其匹配顺序。

ACL被软件引用的情况包括:路由策略引用ACL、对登录用户进行控制时引用ACL等。

EqLlyHJ5w6