S5500系列交换机配置单向访问案例
一:网络需求
实现S5500-winet交换机下面终端单向访问。
二:网络拓扑
实现PC1可以主动ping通和telnet到PC2上,但是PC2不能ping通和telnet到PC1上。
三:配置步骤
1.
<H3C>sys
[H3C]vlan 100
[H3C-vlan10]port GigabitEthernet 1/0/10
[H3C-vlan100]qu
[H3C]vlan 200
[H3C-vlan200]port GigabitEthernet 1/0/20
[H3C-vlan200]qu
2.
[H3C]interface Vlan-interface 100
[H3C-Vlan-interface100]ip address 192.168.100.1 24
[H3C-Vlan-interface100]qu
[H3C]interface Vlan-interface 200
[H3C-Vlan-interface200]ip address 192.168.200.1 24
[H3C-Vlan-interface200] qu
3.
[H3C]acl number 3000
[H3C-acl-adv-3000]rule 0 deny tcp syn 1 ack 1 source 192.168.100.0 0.0.0.255 destination 192.168.200.0 0.0.0.255
[H3C-acl-adv-3000]rule 5 deny icmp source 192.168.100.0 0.0.0.255 destination 192.168.200.0 0.0.0.255 icmp-type echo-reply
[H3C-acl-adv-3000]qu
4.
[H3C]interface GigabitEthernet 1/0/10
[H3C-GigabitEthernet1/0/10]packet-filter 3000 inbound
[H3C-GigabitEthernet1/0/10]qu
5.
[H3C]save
四:注意事项
交换机只能实现tcp的单向访问,并不实现UDP的单向访问。并且单向访问只能是命令行下配置,无法在web界面上配置。
(0)
先写一条允许A-B的规则,再写一条拒绝B-A的规则
调用在vlan虚接口下就可以了
(0)
我试过这样的,PC2,PC3的vlan虚接口的入方向,在PC4vlan虚接口的出方向都调用过,两边都不能互访
我试过这样的,PC2,PC3的vlan虚接口的入方向,在PC4vlan虚接口的出方向都调用过,两边都不能互访
udp流限制不了,tcp的还有纯icmp的那种可以限制。
参考:https://zhiliao.h3c.com/Theme/details/71504
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明