流策略中使用高級ACL限制用戶特定端口訪問案例

如圖所示,某企業通過Switch實現各部門之間的互連。研發部門劃分在VLAN10中,規劃為10.1.1.0/24網段。市場部門劃分在VLAN20中,規劃為10.1.2.0/24網段。現要求Switch能夠限制兩個網段之間互訪,不允許研發部門訪問市場部門歸檔在FTP服務器的機密文檔。

流策略中使用高級ACL限制用戶特定端口訪問案例

配置思路

採用如下的思路在SW4上進行配置:

  1. 配置接口所屬的VLAN以及接口的IP地址。
  2. 配置高級ACL和ACL規則,拒絕研發部門訪問市場部門FTP服務器的報文通過。
  3. 配置基於ACL的流分類,對研發部門訪問市場部門FTP服務器的報文進行過濾。
  4. 配置流行為,拒絕匹配ACL的報文通過。
  5. 配置流策略,綁定流分類和流行為。
  6. 在接口上應用流策略,使ACL和流行為生效

操作步驟

步驟 1 配置接口所屬的VLAN以及接口的IP地址

# 創建VLAN10和VLAN20

 system-view
[SW4] vlan batch 10 20

# 配置SW4的接口GE0/0/1和GE0/0/2為trunk類型接口,並分別加入VLAN10和VLAN20

[SW4] interface gigabitethernet 0/0/1
[SW4-GigabitEthernet0/0/1] port link-type trunk
[SW4-GigabitEthernet0/0/1] port trunk allow-pass vlan 10
[SW4-GigabitEthernet0/0/1] quit
[SW4] interface gigabitethernet 0/0/2
[SW4-GigabitEthernet0/0/2] port link-type trunk
[SW4-GigabitEthernet0/0/2] port trunk allow-pass vlan 20
[SW4-GigabitEthernet0/0/2] quit

# 創建VLANIF10和VLANIF20,並配置各VLANIF接口的IP地址

[SW4] interface vlanif 10
[SW4-Vlanif10] ip address 10.1.1.1 24
[SW4-Vlanif10] quit
[SW4] interface vlanif 20
[SW4-Vlanif20] ip address 10.1.2.1 24
[SW4-Vlanif20] quit

步驟 2 配置ACL

# 配置高級ACL和ACL規則,拒絕研發部門訪問市場部門FTP服務器的報文通過。

[SW4] acl 3001
[SW4-acl-adv-3001] rule 10 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq 20
[SW4-acl-adv-3001] rule 15 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq 21
[SW4-acl-adv-3001] rule 20 permit ip
[SW4-acl-adv-3001] quit

步驟 4 配置流行為# 配置流行為tb1,動作為拒絕報文通過。

[SW4] traffic behavior tb1
[SW4-behavior-tb1] deny
[SW4-behavior-tb1] quit

步驟 5 配置流策略

# 定義流策略,綁定流分類和流行為。

[SW4] traffic policy tp1
[SW4-trafficpolicy-tp1] classifier tc1 behavior tb1
[SW4-trafficpolicy-tp1] quit

步驟 6 在接口下應用流策略

[SW4] interface gigabitethernet 0/0/1
[SW4-GigabitEthernet1/0/1] traffic-policy tp1 inbound
[SW4-GigabitEthernet1/0/1] quit

步驟 7 驗證配置結果

# 查看ACL規則的配置信息。

display acl 3001
Advanced ACL 3001, 3 rules
Acl's step is 5
rule 10 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq ftp-data
rule 15 deny tcp destination 10.1.2.0 0.0.0.255 destination-port eq ftp
rule 20 permit ip

# 查看流分類的配置信息。

display traffic classifier user-defined 
User Defined Classifier Information:

Classifier: tc1
Operator: AND
Rule(s) : if-match acl 3001
Total classifier number is 1

# 查看流策略的配置信息

display traffic policy user-defined tp1
User Defined Traffic Policy Information:
Policy: tp1
Classifier: tc1
Operator: AND
Behavior: tb1
Deny


分享到:


相關文章: