一台老设备H3C-7506,系统版本是3.10 release 3135,需求是拒绝一台电脑对这台交换机的一个二层端口进行频繁的扫描,已建立一个基本的ACL(拒绝这个电脑的IP),但是因为系统版本低(现也不方便升级),不知道用什么命令能在这个端口启用这个ACL或者其它方法达到目的,谢谢!
(0)
最佳答案
port link-mode bridge模式)不支持直接应用packet-filter命令(ACL),需通过以下两种方式绕开限制:GigabitEthernet 1/0/10(需保护的端口);GigabitEthernet 1/0/20(PC 的 IP:192.168.1.100,MAC:00e0-fc12-3456);<H3C> system-view
[H3C] interface GigabitEthernet 1/0/20
[H3C-GigabitEthernet1/0/20] port isolate group 1 # 加入隔离组1
[H3C-GigabitEthernet1/0/20] quit
# 2. 进入被扫描端口,也加入隔离组1(组内端口互斥)
[H3C] interface GigabitEthernet 1/0/10
[H3C-GigabitEthernet1/0/10] port isolate group 1
[H3C-GigabitEthernet1/0/10] quit
1/0/20(PC)和1/0/10(被扫描端口)无法直接通信,二层扫描流量(如 ARP 扫描、端口扫描)会被阻断。[H3C] acl number 3000
[H3C-acl-adv-3000] rule deny ip source 192.168.1.100 0 destination any # 拒绝PC的所有IP流量
[H3C-acl-adv-3000] rule permit ip # 允许其他流量
[H3C-acl-adv-3000] quit
# 2. 在PC所在网段的VLAN接口应用ACL(假设VLAN 10的三层接口IP:192.168.1.1)
[H3C] interface Vlan-interface 10
[H3C-Vlan-interface10] packet-filter 3000 inbound # 入方向过滤PC的IP流量
[H3C-Vlan-interface10] quit
[H3C] interface GigabitEthernet 1/0/20
[H3C-GigabitEthernet1/0/20] port link-type access
[H3C-GigabitEthernet1/0/20] port access vlan 10
[H3C-GigabitEthernet1/0/20] quit
# 2. 配置VLAN 10的三层接口(若未配置)
[H3C] interface Vlan-interface 10
[H3C-Vlan-interface10] ip address 192.168.1.1 255.255.255.0
[H3C-Vlan-interface10] quit
[H3C] interface Vlan-interface 10
[H3C-Vlan-interface10] packet-filter 3000 inbound # 入方向过滤,拒绝PC的IP流量
[H3C-Vlan-interface10] quit
192.168.1.100)ping 被扫描端口连接的设备 IP,应不通;(0)
在H3C S7506老设备(系统版本3.10 R3135)上,若需在二层端口应用ACL以拒绝特定IP的扫描,可使用以下命令:
```bash
interface GigabitEthernet1/0/1
packet-filter inbound ip-group 3000
packet-filter outbound ip-group 3000
```
其中:
- `3000` 为已配置的ACL编号(基本ACL或高级ACL)。
- `inbound` 和 `outbound` 分别控制入向和出向流量。
- 二层端口支持通过 `packet-filter` 命令绑定IP ACL(需ACL为命名或编号型IP ACL)。
确认ACL配置示例:
```bash
acl number 3000
rule 0 deny source 192.168.1.100 0
rule 5 permit
```
保存配置:
```bash
save
```
该命令语法适用于老版本Comware V5平台,无需升级即可生效。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论