赞
踩
系列文章目录
第八课:eNSP 链路聚合2种方式(手工模式和LACP模式)拓扑配置教程
第九课:eNSP VRRP虚拟路由冗余协议配置教程(防火墙双机热备)
第十课:eNSP 静态NAT/动态NAT/动态NAPT/Easy IP/静态NAPT 5种NAT配置教程
ACL是访问控制列表(Access Control List)的简写,中文名称叫做“访问控制列表”。它是由一系列条件规则(即描述报文匹配条件的判断语句)组成,这些条件规则可以是报文的源地址、目的地址、端口号等,是一种应用在网络设备各种软硬接口上的的指令列表。
ACL本质上是一种报文过滤器,规则是过滤器的滤芯(一般是基于通信五元素进行过滤)。设备可以根据读取的第二、三层的包头信息,根据预先定义好的规则对包进行过滤。通信五元素:源IP地址、目的IP地址、源端口、目的端口、协议(四元素则去掉协议)。
ACL在接口应用的方向:出:已经过路由器的处理,正离开路由器接口的数据包;入:已到达路由器接口的数据包,将被路由器处理。
命令 | 说明 |
time-range | 参考官方文档 |
rule | 参考官方文档 |
traffic classifier <classifier-name> if-match dscp <dscp-value> | traffic classifier命令用于定义流量分类器。 |
| 参考官方文档 |
目标:禁止科研部和市场部在上班时间(8:00 至 17:30)访问工资查询服务器(IP 地址为192.168.40.2),总裁办公室不受限制,可以随时访问。
- <Huawei>sy
- [Huawei]un in en
- [Huawei]vlan batch 10 20 30 40
- [Huawei]int Vlanif 10
- [Huawei-Vlanif10]ip add 192.168.10.1 24
- [Huawei-Vlanif10]q
- [Huawei]int Vlanif 20
- [Huawei-Vlanif20]ip add 192.168.20.1 24
- [Huawei-Vlanif20]q
- [Huawei]int Vlanif 30
- [Huawei-Vlanif30]ip add 192.168.30.1 24
- [Huawei-Vlanif30]q
- [Huawei]int Vlanif 40
- [Huawei-Vlanif40]ip add 192.168.40.1 24
- [Huawei-Vlanif40]q
-
- [Huawei]int g0/0/1
- [Huawei-GigabitEthernet0/0/1]port link-type access
- [Huawei-GigabitEthernet0/0/1]port default vlan 10
- [Huawei-GigabitEthernet0/0/1]int g0/0/2
- [Huawei-GigabitEthernet0/0/2]port link-type access
- [Huawei-GigabitEthernet0/0/2]port default vlan 20
- [Huawei-GigabitEthernet0/0/2]int g0/0/3
- [Huawei-GigabitEthernet0/0/3]port link-type access
- [Huawei-GigabitEthernet0/0/3]port default vlan 30
- [Huawei-GigabitEthernet0/0/3]int g0/0/4
- [Huawei-GigabitEthernet0/0/4]port link-type access
- [Huawei-GigabitEthernet0/0/4]port default vlan 40

基础操作这里不再重复,可参考第一节课内容。
- [Huawei]time-range satime 8:00 to 17:30 working-day // 配置时间段
-
- [Huawei]acl number 3002 // 配置访问规则
- [Huawei-acl-adv-3002]rule 20 deny ip source 192.168.20.0 0.0.0.255 destination 1
- 92.168.40.2 0.0.0.0 time-range satime
- [Huawei-acl-adv-3002]rule 30 deny ip source 192.168.30.0 0.0.0.255 destination 1
- 92.168.40.2 0.0.0.0 time-range satime
-
- [Huawei]traffic classifier maketAndDevelop // 配置基于ACL的流分类
- [Huawei-classifier-maketAndDevelop]if-match acl 3002
- [Huawei-classifier-maketAndDevelop]q
-
- [Huawei]traffic behavior b_maketAndDevelop // 配置基于ACL的流行为
- [Huawei-behavior-b_maketAndDevelop]deny
- [Huawei-behavior-b_maketAndDevelop]q
-
- [Huawei]traffic policy p_maketAndDevelop // 配置基于ACL的流策略
- [Huawei-trafficpolicy-p_maketAndDevelop]classifier maketAndDevelop behavior b_ma
- ketAndDevelop
- [Huawei-trafficpolicy-p_maketAndDevelop]q
-
- [Huawei]int g0/0/2 // 应用基于ACL的流策略
- [Huawei-GigabitEthernet0/0/2]traffic-policy p_maketAndDevelop inbound
- [Huawei-GigabitEthernet0/0/2]int g0/0/3
- [Huawei-GigabitEthernet0/0/3]traffic-policy p_maketAndDevelop inbound

总裁办公室可正确ping通服务器,市场部和科研部ping服务器timeout:
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。