HUAWEI -- ACL
访问控制列表
标准:2000-2999 //针对源IP
扩展:3000-3999 //针对源IP,目的IP,在端口 目的端口
每个ACL中的各行,在配置时默认以5隔开,使用rule关键字(即使是没有也要养成这个习惯 ,方便后续进行调整)
和cisco最大的区别在于,最后一行是Permit any,所以在设计HUAWEI的ACL时一定要记住这一点,如果没有限制到,就出去了。
举例说明其实际的用法
IP地址已经标注好,Client1,2 gw:192.168.1.1 ,
SERVER ip 100.1.1.10,开启ftp,及http服务
两台路由器上配置默认便其底层不互通。
基本配置就不说了,
需求1 禁止主机192.168.1.10主机的所有访问到达100.1.1.10
需求2禁止主机192.168.1.20 主机的icmp请求和http请求,只允许它的ftp请求
先来看第一个 禁止主机192.168.1.10 ,还是所有的,好么使用标准的ACL就可以了 [R1]acl 2000 [R1-acl-basic-2000]rule 5 deny source ? IP_ADDR<X.X.X.X> Address of source any Any source R1-acl-basic-2000]rule 5 deny source 192.168.1.10 ? IP_ADDR<X.X.X.X> Wildcard of source //网段 0 Wildcard bits : 0.0.0.0 ( a host ) //0代表主机 [R1-acl-basic-2000]rule 5 deny source 192.168.1.10 0 别忘了这里的per any ,其实client 2 是被per any 放行的。 [R1-acl-basic-2000]inter g0/0/0 //进入到接口,进行挂接 [R1-GigabitEthernet0/0/0]traffic-filter ? inbound Apply ACL to the inbound direction of the interface //进方向 outbound Apply ACL to the outbound direction of the interface //出方向 [R1-GigabitEthernet0/0/0]traffic-filter in [R1-GigabitEthernet0/0/0]traffic-filter inbound acl 2000 ? <cr> Please press ENTER to execute command
[R1-GigabitEthernet0/0/0]traffic-filter inbound acl 2000 //在数据进方向挂接ACL
[R1-GigabitEthernet0/0/0]
测试
可以看到不管是ping ,ftp,还是http,都不行,
那么此时client2呢?会是什么效果呢?
此时可以看出,Client并没有任何的影响。
也就说明了第一个需求已经完成
现在再来看第二个需求
禁止ICMP和HTTP,允许请求FTP服务
那这样的话有了具体的服务,就要使用扩展的ACL了
rule 5 deny icmp source 192.168.1.20 0 destination 100.1.1.10 0 rule 10 deny tcp source 192.168.1.20 0 destination 100.1.1.10 0 destination-port eq www
这样一来,
再挂接上就可以了
[R1-GigabitEthernet0/0/0]traffic-filter in acl 3000
测试
只有FTP最后是可以的,
但是,注意啊~但是来了,
你有没有想过一个问题
如果我的条件二满足了,我这样设置,那么会不会和条件1冲突呢?
测试一下吧
测试的结果肯定会让你明白些什么,是的,没错,
这个ACL在接口挂接,只允许挂一个。记住是一个。
那完蛋了,
使用ACL3000后,没有做client1的任何设置,那就是被最后的放行所有了。
怎么办呢
没关系,
进到ACL3000中,将192.168.1.10这台主机拒绝掉就可以了。
[R1-acl-adv-3000]rule 15 deny ip source 192.168.1.10 0 destination any
直接在扩展ACL中 针对于client1的ip进行策略部署。
OK
这是一个小点,千万要记住
另外,其它还有很多的功能,
这种东西,只能自己一点一点的进行配置,才会更加的熟练理解 。
----------------------------------------
CCIE成长之路 --- 梅利
原文:https://www.cnblogs.com/meili333/p/13460147.html