打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
如何让老板能访问员工的电脑,而员工却不能访问老板的电脑

网络一向不只是能通就好,很多场景里面,都会有特殊的需求,比如说,有时候需要配置VLAN之间TCP的单向访问——在下图中,要求只允许PC1主动与PC2建立TCP连接,而不允许PC2主动发起与PC1的TCP连接。

针对客户的要求,打算配置高级ACL和基于ACL的流分类,通过限制ICMP和TCP连接的方式实现PC1到PC2的单向访问。

实际上的网络架构当然不可能这么简单,本文只为展示TCP单向发起通讯的配置方法,所以其他因素暂不考虑,也就暂时不需要引入其他的设备了。

配置步骤如下:

  1. 配置VLAN参数

<HUAWEI> system-view

[HUAWEI] sysname Sw1

[Sw1] vlan batch 10 20 # 创建VLAN10和VLAN20

[Sw1] interface vlanif 10

[Sw1-Vlanif10] ip address 10.1.1.1 24

[Sw1-Vlanif10] quit

[Sw1] interface vlanif 20

[Sw1-Vlanif20] ip address 10.1.2.1 24

[Sw1-Vlanif20] quit

2、配置物理接口

[Sw1] interface gigabitethernet 0/0/1

[Sw1-GigabitEthernet0/0/1] port link-type trunk

[Sw1-GigabitEthernet0/0/1] port trunk allow-pass vlan 10

[Sw1-GigabitEthernet0/0/1] quit

[Sw1] interface gigabitethernet 0/0/2

[Sw1-GigabitEthernet0/0/2] port link-type trunk

[Sw1-GigabitEthernet0/0/2] port trunk allow-pass vlan 20

[Sw1-GigabitEthernet0/0/2] quit

3、配置高级ACL

[Sw1] acl 3001

[Sw1-acl-adv-3001] rule permit tcp source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255 tcp-flag syn ack

[Sw1-acl-adv-3001] rule deny tcp source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255 tcp-flag syn

[Sw1-acl-adv-3001] rule deny icmp source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255 icmp-type echo

[Sw1-acl-adv-3001] quit

  1. 配置匹配于高级ACL的流分类

[Sw1] traffic classifier c1

[Sw1-classifier-c1] if-match acl 3001

[Sw1-classifier-c1] quit

  1. 配置流行为

[Sw1] traffic behavior b1

[Sw1-behavior-b1] permit

[Sw1-behavior-b1] quit

  1. 配置流策略,将流分类与流行为关联

[Sw1] traffic policy p1

[Sw1-trafficpolicy-p1] classifier c1 behavior b1

[Sw1-trafficpolicy-p1] quit

  1. 在接口下应用流策略

[Sw1] interface gigabitethernet 0/0/2

[Sw1-GigabitEthernet0/0/2] traffic-policy p1 inbound

[Sw1-GigabitEthernet0/0/2] quit

最后提醒一下,不要在模拟器里面实验这个配置,因为完全没有效果,此时,如果把流行修改为deny,那就双向都不通了,可能是模拟器的BUG,也可能是我水平问题,就算是用traffic-filter vlan 20 inbound acl 3001也还是不行。

谁能在模拟器里面配置成VLAN单向通讯的,还请不吝赐教,谢谢。

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
使用eNSP搭建模拟小型校园网
华为三层交换机s5700配置怎么设置?
中小型企业网络实战案例
华为三层交换机5700系列配置方法示例教程注意事项
小型企业网三层架构怎么组网?1万字的实验告诉你
S5700的Eth
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服