實(shí)驗(yàn)?zāi)康?/p>
模擬器有三臺(tái)主機(jī)PC,是PC1,PC2,PC3我們分別使用基本ACL高級(jí)ACL和二層ACL來(lái)實(shí)現(xiàn)一些訪問(wèn)控制,用戶可自行體會(huì)其中的差別
實(shí)驗(yàn)拓補(bǔ)
前半段
開始前,我們首先讓三臺(tái)PC獲取IP地址,方便后面的實(shí)驗(yàn)
system-view//進(jìn)入系統(tǒng)視圖 Entersystemview,returnuserviewwithCtrl+Z. [Huawei]undoinfo-centerenable Info:Informationcenterisdisabled. [Huawei]sysnameCORE//命名設(shè)備 [CORE]vlanbatch102030//創(chuàng)建三個(gè)vlan,102030 Info:Thisoperationmaytakeafewseconds.Pleasewaitforamoment...done. [CORE]dhcpenable Info:Theoperationmaytakeafewseconds.Pleasewaitforamoment.done. [CORE]interfaceVlanif10//進(jìn)入vlanif10 [CORE-Vlanif10]ipaddress192.168.10.25424//配置IP地址 [CORE-Vlanif10]dhcpselectinterface//dhcp的方式是基于接口 [CORE-Vlanif10]quit [CORE]interfaceVlanif20 [CORE-Vlanif20]ipaddress192.168.20.25424 [CORE-Vlanif20]dhcpselectinterface [CORE-Vlanif20]quit [CORE]interfaceVlanif30 [CORE-Vlanif30]ipaddress192.168.30.25424 [CORE-Vlanif30]dhcpselectinterface [CORE-Vlanif30]quit [CORE]interfaceGigabitEthernet0/0/1 [CORE-GigabitEthernet0/0/1]portlink-typeaccess//設(shè)置鏈路類型為ACCESS [CORE-GigabitEthernet0/0/1]portdefaultvlan10//劃分至vlan10 [CORE-GigabitEthernet0/0/1]quit [CORE]interfaceGigabitEthernet0/0/2 [CORE-GigabitEthernet0/0/2]portlink-typeaccess [CORE-GigabitEthernet0/0/2]portdefaultvlan20 [CORE-GigabitEthernet0/0/2]quit [CORE]interfaceGigabitEthernet0/0/3 [CORE-GigabitEthernet0/0/3]portlink-typeaccess [CORE-GigabitEthernet0/0/3]portdefaultvlan30 [CORE-GigabitEthernet0/0/3]quit [CORE]
基本ACL(2000-2999)
實(shí)驗(yàn)?zāi)康模航?92.168.30.253的IP地址的主機(jī)訪問(wèn)192.168.10.253的主機(jī)
[CORE]acl2000//創(chuàng)建基本ACL,編號(hào)是2000 [CORE-acl-basic-2000]step10//設(shè)置步長(zhǎng)為10 [CORE-acl-basic-2000]rudenysource192.168.30.2530.0.0.0//拒絕192.168.30.253的IP報(bào)文 [CORE-acl-basic-2000]quit [CORE]interfaceGigabitEthernet0/0/1 [CORE-GigabitEthernet0/0/1]traffic-filteroutboundacl2000//你G0/0/1的出端口調(diào)用ACL2000
高級(jí)ACL(3000-3999)
實(shí)驗(yàn)?zāi)康模航笽P地址是192.168.30.0的網(wǎng)段訪問(wèn)192.168.10.253的主機(jī)
[CORE]acl3000 [CORE-acl-adv-3000]ruledenyipsource192.168.30.00.0.0.255destination192.16 8.10.2530.0.0.0 [CORE-acl-adv-3000]quit [CORE]interfaceGigabitEthernet0/0/1 [CORE-GigabitEthernet0/0/1]traffic-filteroutboundacl3000
二層ACL(4000-4999)
實(shí)驗(yàn)?zāi)康模航筂AC地址是5489-98d2-1bdd的主機(jī)訪問(wèn)MAC地址為5489-9834-1372的主機(jī)
注:這里的設(shè)計(jì)有問(wèn)題,在三層交換機(jī)上,只有兩臺(tái)主機(jī)在同一vlan下才可以實(shí)現(xiàn),不過(guò)思路還是這個(gè)思路。
這里發(fā)生了個(gè)有趣的事情,ENSP模擬器宛如ZZ一樣,怎么都實(shí)現(xiàn)不了想要的效果,還以為配置有問(wèn)題,重新增加交換機(jī)和主機(jī)測(cè)試就OK了,所以模擬器還是有很多潛在的BUG的。
哈哈,其實(shí)是我錯(cuò)了,我要留下這段話。
[CORE]acl4001 [CORE-acl-L2-4001]ruledenysource-mac5489-98d2-1bdddestination-mac5489-9834 -1372 [CORE-acl-L2-4001]quit [CORE]interfaceGigabitEthernet0/0/1 [CORE-GigabitEthernet0/0/1]traffic-filteroutboundacl4001 [CORE-GigabitEthernet0/0/1]quit
更正:天吶!這里犯了一個(gè)錯(cuò)誤,其實(shí)這段代碼是實(shí)現(xiàn)不了互相禁止的,因?yàn)関lan10和vlan30屬于三層IP轉(zhuǎn)發(fā),三層交換機(jī)上,如果是同一vlan下是可以用ACL4000實(shí)現(xiàn)的(同一vlan轉(zhuǎn)發(fā)不涉及三層轉(zhuǎn)發(fā))。所以有三層交換機(jī)的時(shí)候我們盡量用高級(jí)ACL來(lái)做(3000-3999).
常用ACL
分類 | 規(guī)則定義描述 | 編號(hào) |
基本ACL | 僅使用報(bào)文的源IP地址、分片信息和生效時(shí)間段信息來(lái)定義規(guī)則。 | 2000-2999 |
高級(jí)ACL | 既可使用IPv4報(bào)文的源IP地址,也可使用目的IP地址、IP協(xié)議類型、ICMP類型、TCP源/目的端口、UDP源/目的端口號(hào)、生效時(shí)間段等來(lái)定義規(guī)則。 | 3000-3999 |
二層ACL | 使用報(bào)文的以太網(wǎng)幀頭信息來(lái)定義規(guī)則,如根據(jù)源MAC(Media Access Control)地址、目的MAC地址、二層協(xié)議類型等。 | 4000-4999 |
用戶自定義ACL | 使用報(bào)文頭、偏移位置、字符串掩碼和用戶自定義字符串來(lái)定義規(guī)則,即以報(bào)文頭為基準(zhǔn),指定從報(bào)文的第幾個(gè)字節(jié)開始與字符串掩碼進(jìn)行“與”操作,并將提取出的字符串與用戶自定義的字符串進(jìn)行比較,從而過(guò)濾出相匹配的報(bào)文。 | 5000-5999 |
用戶ACL | 既可使用IPv4報(bào)文的源IP地址或源UCL(User Control List)組,也可使用目的IP地址或目的UCL組、IP協(xié)議類型、ICMP類型、TCP源端口/目的端口、UDP源端口/目的端口號(hào)等來(lái)定義規(guī)則。 | 6000-6999 |
基本ACL6 | 可使用IPv6報(bào)文的源IPv6地址、分片信息和生效時(shí)間段來(lái)定義規(guī)則 | 2000-2999 |
高級(jí)ACL6 | 可以使用IPv6報(bào)文的源IPv6地址、目的IPv6地址、IPv6協(xié)議類型、ICMPv6類型、TCP源/目的端口、UDP源/目的端口號(hào)、生效時(shí)間段等來(lái)定義規(guī)則。 | 3000-3999 |
審核編輯:湯梓紅
-
華為
+關(guān)注
關(guān)注
216文章
34462瀏覽量
251843 -
交換機(jī)
+關(guān)注
關(guān)注
21文章
2641瀏覽量
99683 -
模擬器
+關(guān)注
關(guān)注
2文章
877瀏覽量
43245 -
ACL
+關(guān)注
關(guān)注
0文章
61瀏覽量
11979
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
評(píng)論