八、配置acl
说明:
注1:一个接口的同一个方向,只能调用一个acl
注2:一个acl里面可以有多个rule 规则,从上往下依次执行
注3:数据包一旦被某rule匹配,就不再继续向下匹配
注4: 用来做数据包访问控制时,默认隐含放过所有(华为设备)
1.标准acl 列表号为2000-2999
<huawei>sys
[huawei]acl 2000
[Huawei-acl-basic-2000]rule 0 [permit|deny] source 网段/主机 反掩码
2.扩展acl 表号为3000-3999
[huawei]acl 3000
[Huawei-acl-adv-3000]rule 1 permit tcp source 192.168.3.3 0.0.0.0(或写为一个0) destination 19
2.168.4.0 0.0.0.255 destination-port eq 80
[Huawei-acl-adv-3000]rule 1 permit tcp source 192.168.3.3 0.0.0.0 destination 19
2.168.4.0 0.0.0.255
3.将acl应用到接口上
[Huawei-GigabitEthernet0/0/0]traffic-filter outbound/inbound acl 列表号
八、nat配置
1.pat: 一对多(让内部可以访问外网,将内部ip转换成isp分配的ip)
1)创建允许转换地址的acl
[Huawei]acl 2000 ru
[Huawei-acl-basic-2000]rule 0 permit source any
允许内网所有ip进行抵制转换
2)创建公网地址池
[huawei]nat address-group 地址池号 第一个地址 最后一个地址
[Huawei]nat address-group 1 100.1.1.1 100.1.1.1
地址池组号1,isp转换ip为100.1.1.1
3)进行转化,在出接口上进行转换
[huawei]int 出接口
[huawei-接口]nat outbound acl表号 address-group 公网地址池号
[Huawei-GigabitEthernet0/0/0]nat outbound 2000 address-group 1
2.发布服务器,静态nat(在出接口上)
[huawei-接口]nat server global 全局地址 inside 内部服务器真实地址
[Huawei-GigabitEthernet4/0/0]nat server global 100.1.1.2 in 192.168.100.2
将内网服务器100.2发布到外网转换后的ip为100.1.1.2
拒绝内网某ip访问外网服务?在进端口设置
[Huawei]acl 3000 3000~3999高级acl 2000~2999低级acl
[Huawei-acl-adv-3000] rule 0 deny ip source 192.168.4.2 0 destination 200.1.1.1 0
拒绝源地址为192.168.40.2的主机,访问200.1.1.1
特别提示:0为反掩码
九、配置ospf
[Huawei]ospf 进程id(1--65535),也可以在进入进程时指定router-id 如下
[Huawei]ospf 进程id router-id id
[Huawei-ospf-1]area 区域id //进入区域
[Huawei-ospf-1-area-0.0.0.0]net 宣告接口 反掩码 //在区域中添加接口
十、配置rip
[Huawei]rip 进程id(默认为1)
[Huawei-rip-1]ver 2
[Huawei-rip-1]undo su (关闭自动汇总)
[Huawei-rip-1]net 接口主网络号(宣告接口,必须打接口的主网路号)
[Huawei-rip-1]
十一、路由重分发,在边界路由器
1.在ospf进程中重分发rip
[Huawei]ospf 1
[Huawei-ospf-1]import-route rip 进程id(默认为1,必须加)
2.在rip中重分发ospf
[huawei]rip
[Huawei-rip-1]import-route ospf 进程id
3.重分发默认路由
1)在ospf中重分发默认路由
[Huawei]ospf 1
[Huawei-ospf-1]default-route-advertise
2)在rip中重分发默认路由
[huawei]rip
[huawei-rip-1]default-route-originate
十二、查看配置
1.查看vlan
[Huawei]disp vlan
2.查看链路聚合
[Huawei]disp eth-trunk 12
3.查看接口的当前配置信息
disp current-configuration int g0/0/1 或
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/0]disp this
4.查看接口状态
[Huawei]disp ip int bri
5.查看路由表
[Huawei]disp ip routing-table
6.查看acl
[huawei]disp acl all
7.查看nat会话
[huawei]disp nat session all