总部核心 --(11.0.0.0/30专线)-- 分部核心
├─ 10.0.0.0/24 (网关在总部核心)
├─ 12.0.0.0/24 (网关在总部核心)
分部核心
├─ 100.0.0.0/24 (网关在分部核心)
└─ 102.0.0.0/24 (网关在分部核心)
源网段 | 目标网段 | 是否允许 |
---|---|---|
10.0.0.0/24 | 100.0.0.0/24 | ❌ 禁止 |
其他网段 | 100.0.0.0/24 | ✅ 允许 |
所有网段 | 102.0.0.0/24 | ✅ 允许 |
需在总部核心和分部核心的专线接口分别部署ACL:
部署位置:连接分部的专线接口出方向(outbound)
# 创建高级ACL(华为/H3C)
acl number 3000
rule 5 deny ip source 10.0.0.0 0.0.0.255 destination 100.0.0.0 0.0.0.255 # 阻断10→100
rule 10 permit ip source any destination any # 放行其他所有流量
# 应用到专线接口
interface GigabitEthernet0/0/1 # 连接分部的接口
packet-filter outbound acl 3000
部署位置:连接总部的专线接口入方向(inbound)
acl number 3000
rule 5 deny ip source 100.0.0.0 0.0.0.255 destination 10.0.0.0 0.0.0.255 # 阻断100→10(双向控制)
rule 10 permit ip source any destination any
interface GigabitEthernet0/0/1 # 连接总部的接口
packet-filter inbound acl 3000
双向控制必要性
仅总部配置会阻断 10→100
,但 100→10
仍可通行
双向ACL确保完全隔离(类似防火墙的双向会话控制)
ACL规则优先级
rule 5
精确阻断特定网段
rule 10
放行其他所有流量(必须放在最后)
部署位置选择
总部:控制发出的流量(outbound)
分部:控制接收的流量(inbound)
避免在路由协议接口误阻OSPF/BGP等协议
# 查看ACL命中计数(华为)
display acl 3000
# 测试连通性(从总部10网段主机执行)
ping -a 10.0.0.100 100.0.0.1 # 应失败
ping -a 10.0.0.100 102.0.0.1 # 应成功
tracert 100.0.0.1 # 跟踪路由确认阻断点
企业级方案:若后续需更细粒度控制(如基于端口/协议),建议采用防火墙替代ACL
动态路由保护:在ACL中放行路由协议(如OSPF/BGP):
rule 3 permit ip source 11.0.0.1 0.0.0.3 destination 224.0.0.0 0.0.0.255 # 放行组播路由
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论