首页 > 其他 > 详细

HUAWEI -- ACL

时间:2020-08-08 21:27:47      阅读:103      评论:0      收藏:0      [点我收藏+]

HUAWEI -- ACL

访问控制列表

 

标准:2000-2999   //针对源IP

扩展:3000-3999   //针对源IP,目的IP,在端口 目的端口

 

每个ACL中的各行,在配置时默认以5隔开,使用rule关键字(即使是没有也要养成这个习惯 ,方便后续进行调整)

 

cisco最大的区别在于,最后一行是Permit any,所以在设计HUAWEIACL时一定要记住这一点,如果没有限制到,就出去了。

 

举例说明其实际的用法

 技术分享图片

 

 

 

IP地址已经标注好,Client1,2 gw:192.168.1.1 ,

SERVER ip 100.1.1.10,开启ftp,http服务

两台路由器上配置默认便其底层不互通。

 

基本配置就不说了, 

需求1 禁止主机192.168.1.10主机的所有访问到达100.1.1.10

需求2禁止主机192.168.1.20 主机的icmp请求和http请求,只允许它的ftp请求 

先来看第一个

禁止主机192.168.1.10 ,还是所有的,好么使用标准的ACL就可以了
[R1]acl 2000
[R1-acl-basic-2000]rule 5 deny source ?
  IP_ADDR<X.X.X.X>  Address of source
  any               Any source
R1-acl-basic-2000]rule 5 deny source 192.168.1.10 ?
  IP_ADDR<X.X.X.X>  Wildcard of source  //网段
  0                 Wildcard bits : 0.0.0.0 ( a host )  //0代表主机
[R1-acl-basic-2000]rule 5 deny source 192.168.1.10 0
别忘了这里的per any ,其实client 2 是被per any 放行的。
[R1-acl-basic-2000]inter g0/0/0    //进入到接口,进行挂接
[R1-GigabitEthernet0/0/0]traffic-filter ?
  inbound   Apply ACL to the inbound direction of the interface   //进方向
  outbound  Apply ACL to the outbound direction of the interface  //出方向
[R1-GigabitEthernet0/0/0]traffic-filter in
[R1-GigabitEthernet0/0/0]traffic-filter inbound acl 2000 ?   
  <cr>  Please press ENTER to execute command

[R1-GigabitEthernet0/0/0]traffic-filter inbound acl 2000  //在数据进方向挂接ACL

[R1-GigabitEthernet0/0/0]

测试

 技术分享图片

 

 

 技术分享图片

 

 

 技术分享图片

 

 

 可以看到不管是ping ftp,还是http,都不行,

那么此时client2呢?会是什么效果呢?

 技术分享图片

 

 

 技术分享图片

 

 

 技术分享图片

 

 

 此时可以看出,Client并没有任何的影响。

也就说明了第一个需求已经完成

  

现在再来看第二个需求

禁止ICMPHTTP,允许请求FTP服务

那这样的话有了具体的服务,就要使用扩展的ACL

 

 rule 5 deny icmp source 192.168.1.20 0 destination 100.1.1.10 0
 rule 10 deny tcp source 192.168.1.20 0 destination 100.1.1.10 0 destination-port eq www

这样一来,

再挂接上就可以了

[R1-GigabitEthernet0/0/0]traffic-filter in acl 3000

测试

 技术分享图片

 

 

 技术分享图片

 

 

 技术分享图片

 

 

 只有FTP最后是可以的,

 

但是,注意啊~但是来了,

你有没有想过一个问题

如果我的条件二满足了,我这样设置,那么会不会和条件1冲突呢?

测试一下吧

测试的结果肯定会让你明白些什么,是的,没错,

这个ACL在接口挂接,只允许挂一个。记住是一个。

那完蛋了,

使用ACL3000后,没有做client1的任何设置,那就是被最后的放行所有了。

怎么办呢

没关系,

进到ACL3000中,将192.168.1.10这台主机拒绝掉就可以了。 

[R1-acl-adv-3000]rule 15 deny ip source 192.168.1.10 0 destination any

 

直接在扩展ACL中 针对于client1ip进行策略部署。

 技术分享图片

 

 技术分享图片

 

 技术分享图片

 

 OK

这是一个小点,千万要记住

 另外,其它还有很多的功能,

技术分享图片

 

 这种东西,只能自己一点一点的进行配置,才会更加的熟练理解

 

 

 

----------------------------------------

CCIE成长之路 --- 梅利 

 

HUAWEI -- ACL

原文:https://www.cnblogs.com/meili333/p/13460147.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!