小白网-奉贤部落-奉贤免费信息发布平台

查看: 18|回复: 0
打印 上一主题 下一主题

华为交换机acl配置实例允许访问(华为交换机acl实现vlan隔离)

[复制链接]

2万

主题

2万

帖子

7万

积分

论坛元老

Rank: 8Rank: 8

积分
78182
跳转到指定楼层
楼主
发表于 2025-7-26 12:51 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
目的是验证华为交换机在全球范围内配置了查看模式下的全局ACL流量过滤和VLAN模式下的入站和出站过滤。测试环境中主要使用LSW2交换机、Server1、Client1、Client2、PC2和PC5。
实验拓扑图
实验拓扑图
实验一(黑名单模式)全局扩展ACL,简化流量策略。
LSW2:
acl编号3001
规则10拒绝icmp源192.168.20.20 0
规则20拒绝tcp源192.168.20.30 0目的端口eq ftp
规则25拒绝tcp源192.168.20.30目的端口eq www
规则30允许ip
[ls w2]流量筛选器入站acl 3001
[*]在应用全局ACL之前进行测试:PC5可以正常PING通Server1。
客户端1可以正常地ftp到服务器1。
客户端1可以正常地http访问服务器1。
[*]在启用全局ACL之前测试情况:LSW2启用全局ACL过滤。
Pcping无法到达服务器1。
客户端1仍然可以通过ftp访问服务器1。
客户端1仍然可以通过http访问服务器1
2.客户端2可以正常PING服务器1。
发现全局模式下的ACL过滤对高层协议(L4及以上)无效,对网络级协议有效。并且建议使用黑名单来限制流量,即最后一个必须是permit ip any。
基于全局vlan的扩展ACL流策略
acl编号3001
规则10拒绝icmp源192.168.20.20 0
规则20拒绝tcp源192.168.20.30 0目的端口eq ftp
规则25拒绝tcp源192.168.20.30目的端口eq www
规则30允许ip
[ls w2]流量筛选器vlan 20入站acl 3001
[*]在全局VLAN模式下启用ACL之前进行测试:LSW2应用全球VLAN入站方向的ACL。
Pcping无法到达服务器1。
客户端1可以通过ftp访问服务器1。
客户端1可以通过http访问服务器1。
PC2、客户端2 PING服务器1
根据配置1的汇总测试,全局模式下的acl过滤和全局vlan模式下的acl过滤对高层协议(L4及以上)无效,对网络层协议有效。入站和出站效果一样,建议使用黑名单限制流量,即最后一个必须是permit ip any。
实验二(白名单模式):全局扩展ACL,简化流量策略(谨慎使用白名单机制,防止ospf邻居宕机或其他协议因泄漏策略受到影响)
LSW2:
acl编号3003
规则10允许ip源192.168.20.20 0目的地192.168.10.10 0
规则15允许ip源192.168.10.10 0目的地192.168.20.20 0
规则20允许ip源192.168.20.30 0目的地192.168.10.10 0
规则25允许ip源192.168.10.10 0目的地192.168.20.30 0
规则30拒绝ip
[ls w2]流量筛选器入站acl 3003
[*]在启用全局ACL之前测试情况:PC5可以PING通服务器1。
客户端1可以通过http访问服务器1。
客户端1可以通过ftp访问服务器1。
2.客户端2无法PING通服务器1。
Ospf邻居关系关闭
发现全局acl过滤在全局上是有效的,要注意往返流量方向的变化。所以,每篇文章都是放出来的。
其实应该写两个策略,目标地址互换。
基于全局vlan的扩展ACL流策略
acl编号3003
规则10允许ip源192.168.20.20 0目的地192.168.10.10 0
规则15允许ip源192.168.10.10 0目的地192.168.20.20 0
规则20允许ip源192.168.20.30 0目的地192.168.10.10 0
规则25允许ip源192.168.10.10 0目的地192.168.20.30 0
规则30拒绝ip
[ls w2]流量筛选器vlan 20入站acl 3003
[*]在启用全局VLAN ACL之前测试情况:PC5可以PING通服务器1。
客户端1可以通过ftp访问服务器1。
客户端1可以通过http访问服务器1。
Client2可以PING通Server1,但PC2无法PING通Server1。
测试结论:基于全局vlan的acl过滤仅对vlan有效,要注意流量方向的变化。所以,每个释放策略实际上应该写成两个,源地址和目的地址互换,入站生效。换个方向,把进站换成出站,检测结果不生效。
总结:全局模式下的acl过滤和全局vlan模式下的acl过滤对高层协议(L4及以上)无效,对网络层协议有效。并且建议使用黑名单来限制流量,即最后一个必须是permit ip any。[*]全局acl过滤是全局生效的,而基于全局VLAN的acl过滤只对VLAN生效,要注意流量方向的变化。因此,每个发布策略实际上应该写成两个,目的地址是可以互换的。入站生效,出站不生效。[*]尽量谨慎使用白名单机制,因为泄露策略很容易导致OSPF协议(OSPF协议工作在网络层)等网络瘫痪。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|小白网-奉贤部落-奉贤免费信息发布平台  

GMT+8, 2025-8-22 03:13 , Processed in 0.058269 second(s), 21 queries .

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表