MSR2600-10 对外开放端口,想通过ACL策略限制访问源地址。将acl绑定在公网入口,发现不生效。相关配置如下: acl number 3001 rule 0 permit ip source 36.155.112.74 0 rule 100 deny tcp destination-port eq 1433 ;;; interface GigabitEthernet0/0 port link-mode route firewall packet-filter 3001 inbound nat outbound nat server 12 protocol tcp global current-interface 1433 inside 192.168.0.241 1433
(0)
最佳答案
1、需要开启防火墙功能
firewall enable
2、配置ACL,先写某些IP地址允许访问公网的端口,最后再写某些IP地址不允许访问公网的端口。匹配动作为deny(拒绝),
acl advanced 3001
rule 0 permit tcp source 允许是IP地址 0 destination 公网地址 0 destination-port eq 开放的端口号
rule 100 deny tcp source 禁止的IP地址 0 destination 公网地址 0 destination-port eq 开放的端口号
3、在外网端口使能ACL出方向
int g0/1
firewall packet-filter 3001 outbound (出方向)
(0)
firewall packet-filter 3001 in
不允许源地址访问应该用deny
acl number 3001
rule 0 deny ip source 36.155.112.74 0
rule 100 deny tcp destination-port eq 1433
interface GigabitEthernet0/0
port link-mode route
firewall packet-filter 3001 inbound
nat outbound nat server 12 protocol tcp global current-interface 1433 inside 192.168.0.241 1433
(0)
firewall enable要开。。。感谢大兄弟积极出谋划策!!
36.155.112.74 是要放行的地址,默认到1433的deny
你是想禁止公网上的源吗?
如果你要禁止36.155.112.74访问1433,那你要把两条acl的顺序改一下 rule 1 deny tcp destination-port eq 1433 rule 100 deny ip source 36.155.112.74 0
那你可以这样写:rule permit tcp source 36.155.112.74 0 destination-port eq 1433
然后其他的都会默认拒绝了
再加一条rule 100 deny ip保险一点
[H3C-acl-adv-3001]dis acl 3001 Advanced ACL 3001, named -none-, 2 rules, ACL's step is 5 rule 5 permit tcp source 36.155.112.74 0 destination-port eq 1433 rule 100 deny tcp destination-port eq 1433 改成这样还是不行哟。其它地址依然能telnet通。。
不应该啊,你的源地址不是放通的哪个是吧
不是哦,用3台公网机器测过。。醉了。。
策略路由会不会影响?acl number 2000 rule 10 permit source 192.168.0.0 0.0.0.255 policy-based-route yidong permit node 2 if-match acl 2000 apply ip-address next-hop 36.152.144.209
你不是用的公网机器测试的吗,跟策略路由没什么关系吧
firewall enable要开。。。感谢大兄弟积极出谋划策!!
您好,请知:
看到了第一条策略为rule 0 permit ip source 36.155.112.74 0,permit是允许。要拒绝的话使用deny。可以改成deny看下。
为了进一步实现拒绝,可以在服务器的防火墙出入站规则上进行拦截。
以下是MSR2600的用户手册连接:
https://www.h3c.com/cn/Service/Document_Software/Document_Center/Routers/Catalog/MSR/MSR_2600/
(0)
36.155.112.74 是要放行的地址,其它禁止。官文基本是v7版本的说明,目前设备是v5很操蛋。
36.155.112.74 是要放行的地址,其它禁止。官文基本是v7版本的说明,目前设备是v5很操蛋。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
firewall packet-filter 3001 in