第十一课:eNSP ACL应用教程

 系列文章目录

第一课:eNSP第一个网络拓扑配置教程

第二课:eNSP vlan网络拓扑图配置教程

第三课:eNSP WIFI网络拓扑配置教程

第四课:eNSP 路由器路由配置拓扑教程

第五课:eNSP DHCP拓扑配置教程

第六课:eNSP 防火墙拓扑配置教程

第七课:eNSP 单臂路由/多臂路由拓扑配置教程

第八课:eNSP 链路聚合2种方式(手工模式和LACP模式)拓扑配置教程

第九课:eNSP VRRP虚拟路由冗余协议配置教程(防火墙双机热备)

第十课:eNSP 静态NAT/动态NAT/动态NAPT/Easy IP/静态NAPT 5种NAT配置教程 


一、知识点

1、ACL介绍

ACL是访问控制列表(Access Control List)的简写,中文名称叫做“访问控制列表”。它是由一系列条件规则(即描述报文匹配条件的判断语句)组成,这些条件规则可以是报文的源地址、目的地址、端口号等,是一种应用在网络设备各种软硬接口上的的指令列表。

ACL本质上是一种报文过滤器,规则是过滤器的滤芯(一般是基于通信五元素进行过滤)。设备可以根据读取的第二、三层的包头信息,根据预先定义好的规则对包进行过滤。通信五元素:源IP地址、目的IP地址、源端口、目的端口、协议(四元素则去掉协议)。

ACL在接口应用的方向:出:已经过路由器的处理,正离开路由器接口的数据包;入:已到达路由器接口的数据包,将被路由器处理。

2、命令说明 

命令 说明

time-range

参考官方文档
rule参考官方文档
traffic classifier <classifier-name> if-match dscp <dscp-value>

traffic classifier命令用于定义流量分类器。
<classifier-name>是流量分类器的名称,<dscp-value>是要匹配的DSCP值。
使用这个命令,您可以创建一个流量分类器,并指定要匹配的DSCP值。然后,您可以将该流量分类器与流量行为或流策略相关联,以对匹配的流量进行特定的处理。例子如下:
traffic classifier c_market if-match acl 3002 命令用于将ACL 3002与流量分类器c_market关联。这意味着,当匹配到ACL 3002的流量通过该分类器时,将根据c_market的规则对流量进行分类和处理。

  • traffic behavior
  • traffic policy
  • classifier <classifier-name> behavior <behavior-name>
  • traffic-policy <policy-name> inbound
参考官方文档

二、ACL应用

1、绘制拓扑图

目标:禁止科研部和市场部在上班时间(8:00 至 17:30)访问工资查询服务器(IP 地址为192.168.40.2),总裁办公室不受限制,可以随时访问。

2、SW4配置IP:

<Huawei>sy
[Huawei]un in en
[Huawei]vlan batch 10 20 30 40
[Huawei]int Vlanif 10
[Huawei-Vlanif10]ip add 192.168.10.1 24
[Huawei-Vlanif10]q
[Huawei]int Vlanif 20
[Huawei-Vlanif20]ip add 192.168.20.1 24
[Huawei-Vlanif20]q
[Huawei]int Vlanif 30
[Huawei-Vlanif30]ip add 192.168.30.1 24
[Huawei-Vlanif30]q
[Huawei]int Vlanif 40
[Huawei-Vlanif40]ip add 192.168.40.1 24
[Huawei-Vlanif40]q
	
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access 
[Huawei-GigabitEthernet0/0/1]port default vlan 10
[Huawei-GigabitEthernet0/0/1]int g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access 
[Huawei-GigabitEthernet0/0/2]port default vlan 20
[Huawei-GigabitEthernet0/0/2]int g0/0/3	
[Huawei-GigabitEthernet0/0/3]port link-type access 
[Huawei-GigabitEthernet0/0/3]port default vlan 30
[Huawei-GigabitEthernet0/0/3]int g0/0/4	
[Huawei-GigabitEthernet0/0/4]port link-type access 	
[Huawei-GigabitEthernet0/0/4]port default vlan 40

3、PC和服务器配置

基础操作这里不再重复,可参考第一节课内容。

4、SW4配置ACL

[Huawei]time-range satime 8:00 to 17:30 working-day    // 配置时间段

[Huawei]acl number 3002    // 配置访问规则
[Huawei-acl-adv-3002]rule 20 deny ip source 192.168.20.0 0.0.0.255 destination 1
92.168.40.2 0.0.0.0 time-range satime
[Huawei-acl-adv-3002]rule 30 deny ip source 192.168.30.0 0.0.0.255 destination 1
92.168.40.2 0.0.0.0 time-range satime

[Huawei]traffic classifier maketAndDevelop    // 配置基于ACL的流分类
[Huawei-classifier-maketAndDevelop]if-match acl 3002
[Huawei-classifier-maketAndDevelop]q

[Huawei]traffic behavior b_maketAndDevelop	    // 配置基于ACL的流行为
[Huawei-behavior-b_maketAndDevelop]deny 
[Huawei-behavior-b_maketAndDevelop]q

[Huawei]traffic policy p_maketAndDevelop    // 配置基于ACL的流策略	
[Huawei-trafficpolicy-p_maketAndDevelop]classifier maketAndDevelop behavior b_ma
ketAndDevelop
[Huawei-trafficpolicy-p_maketAndDevelop]q

[Huawei]int g0/0/2	    // 应用基于ACL的流策略
[Huawei-GigabitEthernet0/0/2]traffic-policy p_maketAndDevelop inbound 
[Huawei-GigabitEthernet0/0/2]int g0/0/3
[Huawei-GigabitEthernet0/0/3]traffic-policy p_maketAndDevelop inbound

5、验证

总裁办公室可正确ping通服务器,市场部和科研部ping服务器timeout:

  • 15
    点赞
  • 28
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值