1. 程式人生 > 實用技巧 >HUAWEI -- ACL

HUAWEI -- ACL

HUAWEI -- ACL

訪問控制列表

標準:2000-2999 //針對源IP

擴充套件:3000-3999 //針對源IP,目的IP,在埠 目的埠

每個ACL中的各行,在配置時預設以5隔開,使用rule關鍵字(即使是沒有也要養成這個習慣 ,方便後續進行調整)

cisco最大的區別在於,最後一行是Permit any,所以在設計HUAWEIACL時一定要記住這一點,如果沒有限制到,就出去了。

舉例說明其實際的用法

IP地址已經標註好,Client1,2 gw:192.168.1.1 ,

SERVER ip 100.1.1.10,開啟ftp,http服務

兩臺路由器上配置預設便其底層不互通。

基本配置就不說了,

需求1 禁止主機192.168.1.10主機的所有訪問到達100.1.1.10

需求2禁止主機192.168.1.20 主機的icmp請求和http請求,只允許它的ftp請求

先來看第一個

禁止主機192.168.1.10 ,還是所有的,好麼使用標準的ACL就可以了
[R1]acl 2000
[R1-acl-basic-2000]rule 5 deny source ?
  IP_ADDR<X.X.X.X>  Address of source
  any               Any source
R1-acl-basic-2000]rule 5 deny source 192.168.1.10 ?
  IP_ADDR
<X.X.X.X> Wildcard of source //網段 0 Wildcard bits : 0.0.0.0 ( a host ) //0代表主機 [R1-acl-basic-2000]rule 5 deny source 192.168.1.10 0 別忘了這裡的per any ,其實client 2 是被per any 放行的。 [R1-acl-basic-2000]inter g0/0/0 //進入到介面,進行掛接 [R1-GigabitEthernet0/0/0]traffic-filter ? inbound Apply ACL to the inbound direction of the
interface //進方向 outbound Apply ACL to the outbound direction of the interface //出方向 [R1-GigabitEthernet0/0/0]traffic-filter in [R1-GigabitEthernet0/0/0]traffic-filter inbound acl 2000 ? <cr> Please press ENTER to execute command

[R1-GigabitEthernet0/0/0]traffic-filter inbound acl 2000 //在資料進方向掛接ACL

[R1-GigabitEthernet0/0/0]

測試

可以看到不管是ping ftp,還是http,都不行,

那麼此時client2呢?會是什麼效果呢?

此時可以看出,Client並沒有任何的影響。

也就說明了第一個需求已經完成

現在再來看第二個需求

禁止ICMPHTTP,允許請求FTP服務

那這樣的話有了具體的服務,就要使用擴充套件的ACL

 rule 5 deny icmp source 192.168.1.20 0 destination 100.1.1.10 0
 rule 10 deny tcp source 192.168.1.20 0 destination 100.1.1.10 0 destination-port eq www

這樣一來,

再掛接上就可以了

[R1-GigabitEthernet0/0/0]traffic-filter in acl 3000

測試

只有FTP最後是可以的,

但是,注意啊~但是來了,

你有沒有想過一個問題

如果我的條件二滿足了,我這樣設定,那麼會不會和條件1衝突呢?

測試一下吧

測試的結果肯定會讓你明白些什麼,是的,沒錯,

這個ACL在介面掛接,只允許掛一個。記住是一個。

那完蛋了,

使用ACL3000後,沒有做client1的任何設定,那就是被最後的放行所有了。

怎麼辦呢

沒關係,

進到ACL3000中,將192.168.1.10這臺主機拒絕掉就可以了。

[R1-acl-adv-3000]rule 15 deny ip source 192.168.1.10 0 destination any

直接在擴充套件ACL中 針對於client1ip進行策略部署。

OK

這是一個小點,千萬要記住

另外,其它還有很多的功能,

這種東西,只能自己一點一點的進行配置,才會更加的熟練理解

----------------------------------------

CCIE成長之路 ---梅利