华为2600路由器配置

以前从未接触过网络设备配置,这一次也仅仅只是为现实需求,在网上查了些资料,再结合实践应用,将这一点点的经验作个备忘。

 

eth0内网接口,eth1公网接口,公网ip:123.123.123.123

 

1、端口映射

int eth1
nat server global 123.123.123.123 www inside 192.168.1.4 www tcp

此时外网用户已可以通过公网IP访问,但内网用户只能用内网IP访问。貌似华为中低档路由都有这个问题。

 

 

2、分时段限制可访问端口

acl 3000
rule special deny tcp source any destination any destination-port greater-than 1024
rule special deny udp source any destination any destination-port greater-than 1024
quit

int eth1
firewall packet-filter 3000 outbound
quit

settr 08:00 11:30 14:00 17:30
timerange enable

firewall enable 

实现了出口包过滤,禁止在上班时间访问1024以上端口。这里总结实现过滤的三要素:a、定义了acl规则。b、绑定了规则。c、开启了防火墙。

 

 

3、normal和special不同时生效

当我开启timerange enable后,发现内网用户不能上网了,后来注意到eth1中有

nat outbound 2001 address-group MYPOOL

查看acl 2001

 

rule normal permit source 10.100.10.0 0.0.0.255

 

当采用分时段过滤时,normal在非时间区域生效,special在时间区域生效,两者不会同时有效。所以增加

 

rule special permit source 10.100.10.0 0.0.0.255

 

 

 

4、出口限制的影响

当我在eth1的出口方向禁止访问1024以上端口后,发出外部用户无法访问内部web服务了。

当外部用户234.234.234.234访问时,路由器eth1出口方向有如下记录:

source 192.168.1.4 source-port 80 destination 234.234.234.234 destination-port 1592

当然destination-port很可能不是1592,但一定是大于1024的,所以据前面的规则,路由器会将返回给外部用户234.234.234.234的数据丢弃。

解决这个问题只需在acl 3000增加

 

rule special permit tcp source 192.168.1.4 0.0.0.0 destination any
  • 2
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
第二章 接口配置命令 2.1 以太网口配置命令 以太网口配置命令包括: description mtu send-frame-type 2.1.1 description 设置以太网口描述。 description ethernet-description no description 【参数说明】 ethernet-description为路由器以太网接口的描述字符串。 【缺省情况】 缺省描述为Quidway RSeries Router, ethernet interface 【命令模式】 以太网接口配置模式 【使用指南】 description设置以太网口描述,no description恢复以太网口缺省描述。 【举例】 设置以太网接口描述为QuidwayR2501 ethernet interface。 Quidway(config-if-Ethernet0)#description QuidwayR2501 ethernet interface 【相关命令】 show interface 2.1.2 duplex 设置以太网口工作方式是半双工或全双工模式。 [ no ] duplex 【缺省情况】 缺省情况下为半双工模式 【命令模式】 以太网接口配置模式 【使用指南】 duplex 设置以太网口工作于全双工模式,no duplex 恢复以太网口缺省工作模式。当路由器以太网口与共享式Hub相连时,应工作于半双工方式,当路由器以太网口与交换式Lan Switch相连,而且Lan Switch设置了全双工方式时,应工作于全双工方式。 【举例】 设置以太网接口描述为全双工模式。 Quidway(config-if-Ethernet0)#duplex 【相关命令】 show interface 2.1.3 loopback 允许或禁止以太网口对内自环和对外回波。 [ no ] loopback 【缺省情况】 禁止以太网口对内自环和对外回波。 【命令模式】 以太网口接口配置模式 【使用指南】 只有在进行某些特殊功能测试时,才将以太网口设为对内自环和对外回波。 【举例】 允许以太网口对内自环和对外回波。 Quidway(config-if-Ethernet0)#loopback 2.1.4 mtu 设置以太网口最大传输单元。 mtu ethernet-mtu no mtu 【参数说明】 ethernet-mtu为以太网口最大传输单元,范围0~1500。 【缺省情况】 以太网口缺省的最大传输单元为: 采用Ethernet_II帧格式为1500 采用Ethernet_SNAP帧格式为1492 【命令模式】 以太网接口配置模式 【使用指南】 以太网接口的最大传输单元只影响IP在以太网接口的组包和拆包,采用Ethernet_II帧格式时最大传输单元可达到1500,采用Ethernet_SNAP帧格式时最大传输单元可达到1492。 用no mtu命令恢复缺省的最大传输单元。 【举例】 设置以太网口的最大传输单元为1492。 Quidway(config-if-Ethernet0)#mtu 1492 【相关命令】 send-frame-type,show interface 2.1.5 send-frame-type 设置以太网口IP报文发送帧格式。 send-frame-type { Ethernet_II | Ethernet_SNAP } no send-frame-type 【缺省情况】 以太网口缺省的IP报文发送帧格式为Ethernet_II。 【命令模式】 以太网接口配置模式 【使用指南】 Quidway(R) 系列路由器的以太网口支持四种帧格式: Ethernet_II(ARPA) Ethernet_SNAP 802.2 802.3 其中Ethernet_II和Ethernet_SNAP用于支持IP协议,802.2和802.3 用于支持IPX协议。以太网口对接收到的帧能够自动识别其格式,因此可以同时接收多种格式的帧,但在同一时间只能发送一种帧格式。 no send-frame-type 命令恢复缺省的IP报文发送帧格式。 【举例】 设置以太网口发送帧格式为Ethernet_SNAP。 Quidway(config-if-Ethernet0)#send-frame-type Ethernet_SNAP 【相关命令】 mtu,show interface 2.2 串口配置命令 串口配置命令包括: async mode baudrate clock-select det
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值