如圖所示,某企業通過Switch實現各部門之間的互連。研發部門劃分在VLAN10中,規劃為10.1.1.0/24網段。市場部門劃分在VLAN20中,規劃為10.1.2.0/24網段。現要求Switch能夠限制兩個網段之間互訪,不允許研發部門訪問市場部門歸檔在FTP服務器的機密文檔。
配置思路
採用如下的思路在SW4上進行配置:
- 配置接口所屬的VLAN以及接口的IP地址。
- 配置高級ACL和ACL規則,拒絕研發部門訪問市場部門FTP服務器的報文通過。
- 配置基於ACL的流分類,對研發部門訪問市場部門FTP服務器的報文進行過濾。
- 配置流行為,拒絕匹配ACL的報文通過。
- 配置流策略,綁定流分類和流行為。
- 在接口上應用流策略,使ACL和流行為生效
操作步驟
步驟 1 配置接口所屬的VLAN以及接口的IP地址
# 創建VLAN10和VLAN20
system-view
[SW4] vlan batch 10 20
# 配置SW4的接口GE0/0/1和GE0/0/2為trunk類型接口,並分別加入VLAN10和VLAN20
[SW4] interface gigabitethernet 0/0/1
[SW4-GigabitEthernet0/0/1] port link-type trunk
[SW4-GigabitEthernet0/0/1] port trunk allow-pass vlan 10
[SW4-GigabitEthernet0/0/1] quit
[SW4] interface gigabitethernet 0/0/2
[SW4-GigabitEthernet0/0/2] port link-type trunk
[SW4-GigabitEthernet0/0/2] port trunk allow-pass vlan 20
[SW4-GigabitEthernet0/0/2] quit
# 創建VLANIF10和VLANIF20,並配置各VLANIF接口的IP地址
[SW4] interface vlanif 10
[SW4-Vlanif10] ip address 10.1.1.1 24
[SW4-Vlanif10] quit
[SW4] interface vlanif 20
[SW4-Vlanif20] ip address 10.1.2.1 24
[SW4-Vlanif20] quit
步驟 2 配置ACL
# 配置高級ACL和ACL規則,拒絕研發部門訪問市場部門FTP服務器的報文通過。
[SW4] acl 3001
[SW4-acl-adv-3001] rule 10 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq 20
[SW4-acl-adv-3001] rule 15 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq 21
[SW4-acl-adv-3001] rule 20 permit ip
[SW4-acl-adv-3001] quit
步驟 4 配置流行為# 配置流行為tb1,動作為拒絕報文通過。
[SW4] traffic behavior tb1
[SW4-behavior-tb1] deny
[SW4-behavior-tb1] quit
步驟 5 配置流策略
# 定義流策略,綁定流分類和流行為。
[SW4] traffic policy tp1
[SW4-trafficpolicy-tp1] classifier tc1 behavior tb1
[SW4-trafficpolicy-tp1] quit
步驟 6 在接口下應用流策略
[SW4] interface gigabitethernet 0/0/1
[SW4-GigabitEthernet1/0/1] traffic-policy tp1 inbound
[SW4-GigabitEthernet1/0/1] quit
步驟 7 驗證配置結果
# 查看ACL規則的配置信息。
display acl 3001
Advanced ACL 3001, 3 rules
Acl's step is 5
rule 10 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq ftp-data
rule 15 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq ftp
rule 20 permit ip
# 查看流分類的配置信息。
display traffic classifier user-defined
User Defined Classifier Information:
Classifier: tc1
Operator: AND
Rule(s) : if-match acl 3001
Total classifier number is 1
# 查看流策略的配置信息
display traffic policy user-defined tp1
User Defined Traffic Policy Information:
Policy: tp1
Classifier: tc1
Operator: AND
Behavior: tb1
Deny
閱讀更多 攻城獅成長之路 的文章