文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 华为技术 » S5600系列交换机访问控制列表(ACL)的配置       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] S5600系列交换机访问控制列表(ACL)的配置  ( 查看:486  回复:13 )   
 
wd0902
新新人类  点击可查看详细



帖子 57
精华 0
无忧币 88
积分 89
阅读权限 20
注册日期 2006-5-29
最后登录 2008-7-17 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-1-30 13:09   标题:S5600系列交换机访问控制列表(ACL)的配置
上一帖 |
S5600系列交换机访问控制列表(ACL)的配置

1.公司企业网通过Switch的千兆端口实现各部门之间的互连。管理部门由GigabitEthernet1/0/1端口接入,技术支援部门由GigabitEthernet1/0/2端口接入,研发部门由GigabitEthernet1/0/3端口接入。

2.工资查询服务器子网地址129.110.1.2,MAC为00e0-fc01-0303,技术支援部门IP为10.1.1.0/24,研发部门主机MAC为00e0-fc01-0101。

2、组网需求:

1.要求正确配置ACL,限制研发部门在上班时间8:00至18:00访问工资查询服务器。

2.通过基本访问控制列表,实现在每天8:00~18:00时间段内对源IP为10.1.1.1主机发出报文的过滤。

3.通过二层访问控制列表,实现在每天8:00~18:00时间段内对源MAC为00e0-fc01-0101目的MAC为00e0-fc01-0303报文的过滤。

3、配置步骤:


1.定义时间段


[Quidway] time-range huawei 8:00 to 18:00 working-day

2.进入3000号的高级访问控制列表视图

[Quidway] acl number 3000

3.定义访问规则

[Quidway-acl-adv-3000] rule 1 deny ip source any destination 129.110.1.2 0.0.0.0 time-range huawei

4.进入GigabitEthernet1/0/1接口

[Quidway-acl-adv-3000] interface GigabitEthernet1/0/1

5.在接口上用3000号ACL

[Quidway-GigabitEthernet1/0/1] packet-filter inbound ip-group 3000

6.进入2000号的基本访问控制列表视图

[Quidway-GigabitEthernet1/0/1] acl number 2000

7.定义访问规则

[Quidway-acl-basic-2000] rule 1 deny source 10.1.1.1 0 time-range Huawei

8.进入GigabitEthernet1/0/2接口

[Quidway-acl-basic-2000] interface GigabitEthernet1/0/2

9.在接口上应用2000号ACL

[Quidway-GigabitEthernet1/0/2] packet-filter inbound ip-group 2000

10.进入4000号的二层访问控制列表视图

[Quidway-GigabitEthernet1/0/2] acl number 4000

11.定义访问规则

[Quidway-acl-ethernetframe-4000] rule 1 deny source 00e0-fc01-0101 ffff-ffff-ffff dest 00e0-fc01-0303 ffff-ffff-ffff time-range Huawei

12.进入GigabitEthernet1/0/3接口

[Quidway-acl-ethernetframe-4000] interface GigabitEthernet1/0/3

13.在接口上应用4000号ACL

[Quidway-GigabitEthernet1/0/3] packet-filter inbound link-group 4000

4、配置关键点:

1.time-name 可以自由定义。

2.设置访问控制规则以后,一定要把规则应用到相应接口上。

3.S5600系列交换机只支持inbound方向的规则,所以要注意应用接口的选择。



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-1-30 13:091楼
[ 顶部 ]
 
szjessica
新新人类  点击可查看详细



十二生肖之鸡   巨蟹座   行业勋章   技术勋章   诚信兄弟  
帖子 34
精华 0
无忧币 118
积分 50
阅读权限 20
来自 (保密)
注册日期 2007-5-20
最后登录 2008-5-21 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-3 21:00 
疑问?
ACL的激活,是不是需要借助QOS绑定?
为什么我做的时候,在接口试图用“packet-filter inbound link-group 4000
”提示错误,显示该试图下没有packet-filter命令?



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-3-3 21:002楼
[ 顶部 ]
 
操练起来
新新人类  点击可查看详细


帖子 128
精华 0
无忧币 3
积分 136
阅读权限 20
来自 (保密)
注册日期 2006-9-14
最后登录 2008-8-18 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2008-3-5 22:38 
楼上说的对啊!
是QOS下在packet-filter



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-3-5 22:383楼
[ 顶部 ]
 
w66899646
新新人类  点击可查看详细



帖子 11
精华 0
无忧币 5
积分 11
阅读权限 20
注册日期 2008-2-15
最后登录 2008-3-27 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-26 16:49 
学习学习.....



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-3-26 16:494楼
[ 顶部 ]
 
hht0909
新新人类  点击可查看详细



帖子 10
精华 0
无忧币 25
积分 14
阅读权限 20
注册日期 2007-8-14
最后登录 2008-7-3 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-26 17:30 
en 楼主写的不错
顶了



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-3-26 17:305楼
[ 顶部 ]
 
huimayi
新新人类  点击可查看详细



帖子 22
精华 0
无忧币 2
积分 22
阅读权限 20
注册日期 2008-3-27
最后登录 2008-4-12 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-29 12:38 
sfafas



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-3-29 12:386楼
[ 顶部 ]
 
huimayi
新新人类  点击可查看详细



帖子 22
精华 0
无忧币 2
积分 22
阅读权限 20
注册日期 2008-3-27
最后登录 2008-4-12 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-29 12:39 
sfsaf



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-3-29 12:397楼
[ 顶部 ]
 
zhangfagen
新新人类  点击可查看详细



帖子 19
精华 0
无忧币 4
积分 24
阅读权限 20
注册日期 2007-3-27
最后登录 2008-8-25 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-6-2 10:44 
不错顶下



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-6-2 10:448楼
[ 顶部 ]
 
zhangfagen
新新人类  点击可查看详细



帖子 19
精华 0
无忧币 4
积分 24
阅读权限 20
注册日期 2007-3-27
最后登录 2008-8-25 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-6-2 10:47   标题:回复 #2 szjessica 的帖子

什么是QOS 能解释下吗? 在什么模式下配置才能使acl激活呢? 我的QQ:280319562 成心请教



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-6-2 10:479楼
[ 顶部 ]
 
qiudaowei1981
新新人类  点击可查看详细



帖子 1
精华 0
无忧币 8
积分 1
阅读权限 20
注册日期 2008-7-9
最后登录 2008-8-8 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-8 11:02 
先进入接口视图,再QOS,再激活



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-8-8 11:0210楼
[ 顶部 ]
 
lqo20
技术员  点击可查看详细



帖子 247
精华 0
无忧币 53
积分 247
阅读权限 30
注册日期 2008-2-22
最后登录 2008-8-12 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-12 14:32 
学习了.



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-8-12 14:3211楼
[ 顶部 ]
 
hongwish8es
技术员  点击可查看详细



帖子 572
精华 0
无忧币 4
积分 521
阅读权限 30
注册日期 2008-3-24
最后登录 2008-8-29 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-12 15:35 
学习了



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-8-12 15:3512楼
[ 顶部 ]
 
Mr.Su
新新人类  点击可查看详细


帖子 21
精华 0
无忧币 4
积分 21
阅读权限 20
注册日期 2008-6-29
最后登录 2008-8-21 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-13 17:40   标题:回复 #2 szjessica 的帖子

这个好像是和版本有关吧, 我用过的H3C S5600都是在端口模式下执行 : packet-filter inbound ip-group {number}

而用过了 HUAWEI 6500系列的交换机必须要在端口下进入QOS模式才能配置 。

很搞不明白同一家的产品为什么在配置上有这么多差别。



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-8-13 17:4013楼
[ 顶部 ]
 
junjinminwoo
新新人类  点击可查看详细



十二生肖之牛   水瓶座   行业勋章   技术勋章   诚信兄弟  
帖子 62
精华 0
无忧币 18
积分 75
阅读权限 20
注册日期 2008-4-4
最后登录 2008-8-28 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-15 22:55 
楼主好人呐。。。。 谢谢分享



【北京活动】两小时搞定负载均衡实战解析
2008-8-15 22:5514楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号