㈠ 华为路由器配置ACL。
acl number 3000
rule 0 per sou 129.9.0.0 0.0.0.255 de 202.38.160.0 de eq 80
㈡ h3c s7503 配置ACL 请教一个问题
acl number 2000
rule deny source 192.168.5.253 0
这个绑定在vlan10的入方向上面。
㈢ 关于ACL配置(华为)
ACL匹配:
缺省情况下,系统按照ACL规则编号从小到大的顺序进行报文匹配,规则编号越小越容易被匹配。
报文与ACL规则匹配后,会产生两种匹配结果:“匹配”和“不匹配”。
匹配(命中规则):指存在ACL,且在ACL中查找到了符合匹配条件的规则。不论匹配的动作是“permit”还是“deny”,都称为“匹配”,而不是只是匹配上permit规则才算“匹配”。
匹配上permit:允许
匹配上deny:拒绝
无论报文匹配ACL的结果是“不匹配”、“允许”还是“拒绝”,该报文最终是被允许通过还是拒绝通过,实际是由应用ACL的各个业务模块来决定的。不同的业务模块,对命中和未命中规则报文的处理方式也各不相同。
不匹配(未命中规则):指不存在ACL,或ACL中无规则,再或者在ACL中遍历了所有规则都没有找到符合匹配条件的规则。切记以上三种情况,都叫做“不匹配”。
(3)华为7503如何配置acl扩展阅读:
ACL基本原理:
ACL,是Access Control List的简称,中文名称叫“访问控制列表”。
ACL由一系列规则(即描述报文匹配条件的判断语句)组成。这些条件,可以是报文的源地址、目的地址、端口号等。
打个比方,ACL其实是一种报文过滤器,ACL规则就是过滤器的滤芯。安装什么样的滤芯(即根据报文特征配置相应的ACL规则),ACL就能过滤出什么样的报文。
基于过滤出的报文,我们能够做到阻塞攻击报文、为不同类报文流提供差分服务、对Telnet登录/FTP文件下载进行控制等等,从而提高网络环境的安全性和网络传输的可靠性。
㈣ 求助:华为交换机配置acl
acl 2000只能匹配“源” (跟思科的标准acl很像)
你拒绝来自于“10.0.3.0/24的数据包”通过,就应该在LSW2的E0/0/1接口做
因为只有这个接口会收到来自于10.0.3.0/24的数据包
在LSW2的G0/0/2接口上,只会“收”到来自于路由器的例如10.0.11.1的数据包
根本就匹配不到你的acl 2000
至于为什么是 “ 收 ” 而不是 “发”这是因为你的流过滤里配置的是inbound方向
你可以改成traffic-filter outbound
㈤ 华为S5700配置ACL
acl是从上到下依次匹配的,你先配置了一条拒绝所有的条目,那第二条条目自然不生效了。你应该把允许的条目配置在前面
㈥ acl配置命令华为
这是为了解决ARP攻击问题的一种做法:
0806 ffff代表ARP协议
24 0x0806在报文中的第24位开始位置
64010101 ffffffff 代表某个确定的ip地址
40(上面的这个IP地址在报文中的第40位
1)全局配置deny所有源IP是网关的arp报文(自定义规则)
ACL num 5000
rule 0 deny 0806 ffff 24 64010101 ffffffff 40
rule 1 permit 0806 ffff 24 000fe2003999 ffffffffffff 34
rule0目的:把整个3026C_A端口冒充网关的ARP报文禁掉,其中蓝色部分64010101是网关ip地址的16进制表示形式:100.1.1.1=64010101。
rule1目的:把上行口的网关ARP报文允许通过,蓝色部分为网关3552的mac地址000f-e200-3999。
扩展
一、华为技术有限公司是一家生产销售通信设备的民营通信科技公司,于1987年正式注册成立,总部位于中国广东省深圳市龙岗区坂田华为基地。
二、华为是全球领先的信息与通信技术(ICT)解决方案供应商,专注于ICT领域,坚持稳健经营、持续创新、开放合作,在电信运营商、企业、终端和云计算等领域构筑了端到端的解决方案优势,为运营商客户、企业客户和消费者提供有竞争力的ICT解决方案、产品和服务。
三、并致力于实现未来信息社会、构建更美好的全联接世界。2013年,华为首超全球第一大电信设备商爱立信,排名《财富》世界500强第315位。截至2016年底,华为有17万多名员工,华为的产品和解决方案已经应用于全球170多个国家,服务全球运营商50强中的45家及全球三分之一的人口。
㈦ h3c 7503交换机怎么限制某一个IP上网,假如连上网的端口是千兆0/0/30端口,怎么配置
其实很简单的诶。看下面的例子:
例如你想让192.168.1.200 这个IP不能访问外网,将使用以下的命令(“/”后面是命令解释)
在系统图示下建立acl 3000 /基于三层协议的acl,范围:3000-3999
[h3c]acl number 3000 /建立3000号acl
[h3c-acl-adv-3000]rule deny ip destination 192.168.1.200 0 /建立规则,动作为不允许(deny),协议为IP,目标为 192.168.1.200 ,“0”是通配符,代表的是单个IP。如果后面跟上反掩码,则代表的是一个网络段。
[h3c-acl-adv-3000]quit /退出acl编辑图示到系统图示
[h3c]traffic classifier test /创建流量分类“test”。其中test为分类名称,可以随便起,以方便记忆或实用为主。
[h3c-classifier-test]if-match acl 3000 /分类类型为:与acl 3000匹配(或者说绑定,看个人理解)。
[h3c-classifier-test]quit /退出到系统图示
[h3c]traffic behavior test /创建流量行为“test”。其中test为分类名称,可以随便起,以方便记忆或实用为主。
[h3c-behavior-test]filter deny /建立过滤规则为:不允许。
[h3c-behavior-test]quit /退出到系统图示
[h3c]qos policy test /建立一个名为test的qos策略,test为策略名字,可以随便起,但以方便记忆、辨认、实用为主。
[h3c-qospolicy-test]classifier test behavior test /将名为test(刚才我们建立的)流量分类与名为test(也是我们刚才建立的)流量行为进行绑定
[h3c-qospolicy-test]quit /退出到系统图示
[h3c]interface GigabitEthernet 0/0/30 /进入千兆0/0/30接口图示
[h3c--GigabitEthernet0/0/30]qos apply policy test inbound /将qos策略“test”应用到进入接口的方向(是外面的数据不能进入该接口)。注意:这里的test为我们刚才建立的qos策略,不是流量行为,也不是流量分类。
到这里整个配置就结束了。其实最重要的还没有说:最重要的是一条命令save。
好了我们整理一下,完整的命令汇总如下:
[h3c]acl number 3000
[h3c-acl-adv-3000]rule deny ip destination 192.168.1.200 0
[h3c-acl-adv-3000]quit
[h3c]traffic classifier test
[h3c-classifier-test]if-match acl 3000
[h3c-classifier-test]quit
[h3c]traffic behavior test
[h3c-behavior-test]filter deny
[h3c-behavior-test]quit
[h3c]qos policy test
[h3c-qospolicy-test]classifier test behavior test
[h3c-qospolicy-test]quit
[h3c]interface GigabitEthernet 0/0/30
[h3c-GigabitEthernet0/0/30]qos apply policy test inbound
[h3c-GigabitEthernet0/0/30]quit
[h3c]save
不知道楼主的0/0/30是不是上行接口,我是按照上行接口来做的。因为只有下发到上行接口,才可以既可以访问局域网同时还可以限制其访问外网。
至于其他的IP是不是会受到影响?这个疑虑你大可不必担心,因为在不做任何规则的条件下,端口默认是转发数据的。
最最后,你可以给分了! 嘎嘎……
㈧ 华为三层交换机配置ACL,让同一台交换机,相同网段的IP地址,不可以相互访问,应该怎么配置
acl number 3000
rule 1 deny ip source 192.168.10.0 0.0.0.7 destination 192.168.10.0 0.0.0.7
rule 2 permit ip
其实上面这个规则会使192.168.10.0-192.168.10.7之间都不能访问
如果严格只需要1-4 不能访问的话需要就配16个规则一一对应
acl number 3000
rule 1 deny ip source 192.168.10.1 0.0.0.0 destination 192.168.10.2 0.0.0.0
rule 2 deny ip source 192.168.10.1 0.0.0.0 destination 192.168.10.3 0.0.0.0
rule 3 deny ip source 192.168.10.1 0.0.0.0 destination 192.168.10.4 0.0.0.0
rule 4 deny ip source 192.168.10.2 0.0.0.0 destination 192.168.10.1 0.0.0.0
……
rule 20 permit ip
㈨ 华为如何添加acl条目
<sw1>dis acl 3001 //查看3001 下的acl 目录条
<sw1>system-view //进入编辑模式
[sw1]acl number 3001 //进入3001 目录下
[sw1-alc-adv-3001]rule 40 permit ip source 119.119.119.14 0 destination 119.119.120.0 0.0.0.255
[sw1-alc-adv-3001]rule 41 permit ip source 119.119.119.15 0 destination 119.119.120.0 0.0.0.255 //添加一条策略
[sw1-alc-adv-3001]quit //退回上一层
[sw1]quit //退出编辑模式
<sw1>dis acl 3001 //查看3001 下的acl 目录条 有无多出一条编号为51 的acl 策略