1. 程式人生 > 其它 >記敏感時期華為交換機定時斷網操作

記敏感時期華為交換機定時斷網操作

記敏感時期華為交換機定時斷網操作

一、前言

某政府單位當前位於敏感時期,領導做出在此時間斷網的決定。

經過商討決議方案有三種:

  1. 在雲平臺自帶的防火牆上設定(弊端是僅能為該平臺設定,且必須手動開關)
  2. 在防火牆硬體上設定(同樣需要手動開關)
  3. 在核心交換機上設定

最終選擇方案3,使用 ACL 可以實現自動開關及包含所有云平臺。

二、設定 NTP 時間同步

1、開啟 ntpdns 使能

# undo ntp disable
# dns resolve

2、設定時區為東八區

# clock timezone Beijing add 08:00

3、配置域名解析

# dns server 223.5.5.5

注意:如果不使用域名解析,可能會出現單點故障進而無法恢復網路

4、配置 ntp 伺服器

# ntp unicast-server domain cn.ntp.org.cn iburst

tips:iburst 是一種時間演算法,顧加上較好

5、效果

# dis ntp sessions
# dis clock

三、設定 ACLtime-range 引數

1、設定 time-range 引數

# time-range dang 08:00 to 17:00 working-day

2、設定 ACL 策略

[*C05_35U_6881_MGBU01-acl4-advance-dang]rule permit ip destination 10.120.15.0 24 time-range dang 
[*C05_35U_6881_MGBU01-acl4-advance-dang]rule permit ip destination 10.120.16.0 24 time-range dang
[*C05_35U_6881_MGBU01-acl4-advance-dang]rule deny ip destination 10.120.15.0 24   
[*C05_35U_6881_MGBU01-acl4-advance-dang]rule deny ip destination 10.120.16.0 24 

注意:編寫 ACL 時,需要注意設定 “先允許後拒絕”。

四、對 ACL 做 interface 繫結實現定時斷網

traffic classifier k1 operator and       // 定義流分類 K1 其實這裡的命令是 traffic classifier                                             k1
 if-match acl dang                       // 如果匹配 acl 3000
#
traffic behavior k2                      // 配置流行為 K2
 permit                                  // 流行為動作為 permit
#
traffic policy k3                        // 配置流策略 K3
 classifier k1 behavior k2               // 將流分類與流行為相關聯
int vlan 44
 traffic-policy k3 inbound

五、參考:

1、戴老闆 & 餘老闆 口述

2、http://www.voidcn.com/article/p-sogtuanb-gb.html