s5500-ei交换机利用acl实现tcp单向访问的配置.docVIP

s5500-ei交换机利用acl实现tcp单向访问的配置.doc

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
s5500-ei交换机利用acl实现tcp单向访问的配置

S5500-EI交换机利用ACL实现TCP单向访问的配置? 一、 组网需求: 2个网段通过一台S5500-EI互联,要求网段A可以访问网段B,网段B不能访问网段A。 二、 组网图: S5500-EI交换机G1/0/23端口连接Vlan 100,G1/0/24端口连接Vlan 200。 S5500-EI交换机版本必须为R2202P05以上。 三、 配置步骤: #配置端口、虚接口 [H3C]vlan 100 [H3C-vlan100]port GigabitEthernet 1/0/23 [H3C-vlan100]quit [H3C]interface Vlan-interface 100 [H3C-Vlan-interface100]ip address 1.1.1.1 24 [H3C-Vlan-interface100]quit [H3C]vlan 200 [H3C-vlan200]port GigabitEthernet 1/0/24 [H3C-vlan200]quit [H3C]interface Vlan-interface 200 [H3C-Vlan-interface200]ip address 2.2.2.1 24 #创建ACL,其中第1条匹配TCP连接请求报文,第2条匹配TCP连接建立报文 [H3C]acl number 3001 [H3C-acl-adv-3001]rule 0 permit tcp established source 2.2.2.0 0.0.0.255 destination 1.1.1.0 0.0.0.255 [H3C-acl-adv-3001]quit [H3C]acl number 3002 [H3C-acl-adv-3002]rule 0 permit tcp source 2.2.2.0 0.0.0.255 destination 1.1.1.0 0.0.0.255 #创建流分类,匹配相应的ACL [H3C]traffic classifier 3001 [H3C-classifier-3001]if-match acl 3001 [H3C-classifier-3001]quit [H3C]traffic classifier 3002 [H3C-classifier-3002]if-match acl 3002 #创建流行为,permit TCP连接建立报文,deny从 Vlan 200发送的TCP连接建立请求报文 [H3C]traffic behavior 3001 [H3C-behavior-3001]filter permit [H3C-behavior-3001]quit [H3C]traffic behavior 3002 [H3C-behavior-3002]filter deny #创建Qos策略,关联流分类和流行为 [H3C]qos policy 3000 [H3C-qospolicy-3000]classifier 3001 behavior 3001 [H3C-qospolicy-3000]classifier 3002 behavior 3002 #在Vlan 200端口入方向下发Qos策略 [H3C]interface GigabitEthernet 1/0/24 [H3C-GigabitEthernet1/0/24]qos apply policy 3000 inbound 四、 配置关键点: 1.? 在配置ACL和Qos策略前必须全网路由可达。如果S5500-EI两端连接的是交换机,则需要配置路由协议或在两端交换机上配置到对方网段的静态路由。 2.? 在S5500-EI上配置ACL rule时,tcp established匹配的是带有ack标志位的tcp连接报文,而tcp匹配的是所有tcp连接报文。在配置Qos策略时,匹配流分类和流行为要注意顺序,先匹配permit的,再匹配deny的。这样的结果是在入方向deny了不带有ack标志位的tcp连接报文,其它tcp连接报文均能正常通过。因此Vlan 200所在网段发起tcp连接时第一个请求报文被deny而无法建立连接,Vlan 100所在网段发起tcp连接时,Vlan 200所在网段发送的都是带有ack标志位的tcp连接报文,连接可以顺利建立。 3.? S5500-EI从R2202P05版本开始,在ACL中添加了Established字段,之前的版本无法实现TCP单向访问功能。 ???????????????????????????????????????????????????????? traffic classifier 3001 operator and 建立流分类 if-m

文档评论(0)

shenlan118 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档