流策略中使用高级ACL限制用户特定端口访问案例

如图所示,某企业通过Switch实现各部门之间的互连。研发部门划分在VLAN10中,规划为10.1.1.0/24网段。市场部门划分在VLAN20中,规划为10.1.2.0/24网段。现要求Switch能够限制两个网段之间互访,不允许研发部门访问市场部门归档在FTP服务器的机密文档。

流策略中使用高级ACL限制用户特定端口访问案例

配置思路

采用如下的思路在SW4上进行配置:

  1. 配置接口所属的VLAN以及接口的IP地址。
  2. 配置高级ACL和ACL规则,拒绝研发部门访问市场部门FTP服务器的报文通过。
  3. 配置基于ACL的流分类,对研发部门访问市场部门FTP服务器的报文进行过滤。
  4. 配置流行为,拒绝匹配ACL的报文通过。
  5. 配置流策略,绑定流分类和流行为。
  6. 在接口上应用流策略,使ACL和流行为生效

操作步骤

步骤 1 配置接口所属的VLAN以及接口的IP地址

# 创建VLAN10和VLAN20

 system-view
[SW4] vlan batch 10 20

# 配置SW4的接口GE0/0/1和GE0/0/2为trunk类型接口,并分别加入VLAN10和VLAN20

[SW4] interface gigabitethernet 0/0/1
[SW4-GigabitEthernet0/0/1] port link-type trunk
[SW4-GigabitEthernet0/0/1] port trunk allow-pass vlan 10
[SW4-GigabitEthernet0/0/1] quit
[SW4] interface gigabitethernet 0/0/2
[SW4-GigabitEthernet0/0/2] port link-type trunk
[SW4-GigabitEthernet0/0/2] port trunk allow-pass vlan 20
[SW4-GigabitEthernet0/0/2] quit

# 创建VLANIF10和VLANIF20,并配置各VLANIF接口的IP地址

[SW4] interface vlanif 10
[SW4-Vlanif10] ip address 10.1.1.1 24
[SW4-Vlanif10] quit
[SW4] interface vlanif 20
[SW4-Vlanif20] ip address 10.1.2.1 24
[SW4-Vlanif20] quit

步骤 2 配置ACL

# 配置高级ACL和ACL规则,拒绝研发部门访问市场部门FTP服务器的报文通过。

[SW4] acl 3001
[SW4-acl-adv-3001] rule 10 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq 20
[SW4-acl-adv-3001] rule 15 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq 21
[SW4-acl-adv-3001] rule 20 permit ip
[SW4-acl-adv-3001] quit

步骤 4 配置流行为# 配置流行为tb1,动作为拒绝报文通过。

[SW4] traffic behavior tb1
[SW4-behavior-tb1] deny
[SW4-behavior-tb1] quit

步骤 5 配置流策略

# 定义流策略,绑定流分类和流行为。

[SW4] traffic policy tp1
[SW4-trafficpolicy-tp1] classifier tc1 behavior tb1
[SW4-trafficpolicy-tp1] quit

步骤 6 在接口下应用流策略

[SW4] interface gigabitethernet 0/0/1
[SW4-GigabitEthernet1/0/1] traffic-policy tp1 inbound
[SW4-GigabitEthernet1/0/1] quit

步骤 7 验证配置结果

# 查看ACL规则的配置信息。

display acl 3001
Advanced ACL 3001, 3 rules
Acl's step is 5
rule 10 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq ftp-data
rule 15 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq ftp
rule 20 permit ip

# 查看流分类的配置信息。

display traffic classifier user-defined 
User Defined Classifier Information:

Classifier: tc1
Operator: AND
Rule(s) : if-match acl 3001
Total classifier number is 1

# 查看流策略的配置信息

display traffic policy user-defined tp1
User Defined Traffic Policy Information:
Policy: tp1
Classifier: tc1
Operator: AND
Behavior: tb1
Deny


分享到:


相關文章: