锐捷命令/术语 | H3C对应命令/术语 | 说明 |
---|---|---|
| | 核心功能都是“包过滤”,但命令关键字不同。 |
| | 将ACL应用到接口或全局。 |
| | 创建高级ACL(可以匹配源IP、目的IP、协议等)。 |
您提供的锐捷配置目标是:创建一条高级ACL(编号为2),在其中拒绝两个特定网段访问任何网络,并允许其他所有流量。然后将此ACL全局应用。
锐捷配置:
ip access-list extended 2
10 deny ip 192.168.1.0 0.0.0.255 any
20 deny ip 192.168.2.0 0.0.0.255 any
30 permit ip any any
H3C 翻译配置:
# 进入系统视图
system-view
# 创建数字编号为3000的高级ACL(H3C高级ACL编号范围是3000-3999)
[H3C] acl advanced 3000
# 配置规则,拒绝192.168.1.0/24去往任何目的地的IP流量
[H3C-acl-ipv4-adv-3000] rule deny ip source 192.168.1.0 0.0.0.255 destination any
# 配置规则,拒绝192.168.2.0/24去往任何目的地的IP流量
[H3C-acl-ipv4-adv-3000] rule deny ip source 192.168.2.0 0.0.0.255 destination any
# 配置规则,允许所有其他IP流量
[H3C-acl-ipv4-adv-3000] rule permit ip source any destination any
# 退出ACL视图
[H3C-acl-ipv4-adv-3000] quit
重要说明:
H3C设备的高级ACL编号范围是 3000-3999,而不是锐捷的 2
。您必须使用这个范围内的数字。
security global
类似的效果)锐捷配置:
security global access-group 2
H3C 翻译配置:
在H3C设备上,没有完全相同的 security global
命令。您需要将ACL应用到所有流量需要经过的接口上,通常是入方向(inbound)。
假设您的流量主要通过 GigabitEthernet 1/0/1
进入交换机,那么配置如下:
# 进入接口视图
[H3C] interface GigabitEthernet 1/0/1
# 在接口的入方向应用ACL 3000进行包过滤
[H3C-GigabitEthernet1/0/1] packet-filter 3000 inbound
# 退出接口视图
[H3C-GigabitEthernet1/0/1] quit
如果需要在全局所有端口生效,您需要在每一个需要控制的端口上都执行 packet-filter 3000 inbound
命令。H3C没有一条命令实现真正的“全局应用”,这是与锐捷 security global
的一个主要区别。
system-view
acl advanced 3000
rule 5 deny ip source 192.168.1.0 0.0.0.255 destination any # rule 5是规则编号,系统会自动生成,也可手动指定
rule 10 deny ip source 192.168.2.0 0.0.0.255 destination any
rule 15 permit ip source any destination any
quit
interface GigabitEthernet 1/0/1
packet-filter 3000 inbound
quit
配置完成后,您可以使用以下命令检查配置是否正确:
# 查看ACL 3000的配置规则
display acl 3000
# 查看包过滤的应用情况
display packet-filter global
display packet-filter interface GigabitEthernet 1/0/1
# 查看ACL的匹配统计信息,确认规则是否有命中
display acl 3000 statistics
功能 | 锐捷命令 | H3C 等效命令 |
---|---|---|
创建ACL |
|
|
定义规则 |
|
|
全局应用ACL |
| 在每个接口下配置 |
虽然命令关键字和实现方式(尤其是全局应用部分)有所不同,但最终实现的安全策略效果是完全一致的:禁止192.168.1.0/24和192.168.2.0/24网段访问外部网络,并允许其他所有流量。
暂无评论
华三全局调用acl可以通过qos policy
system-view
acl number 3000
rule permit ip source 192.168.1.0 0.0.0.255
rule permit ip source 192.168.2.0 0.0.0.255
quit
traffic classifier 1
if-match acl 3000 # 用于匹配流量
quit
traffic behavior 1
filter deny # 匹配则丢弃
quit
qos policy 1
classifier 1 behavior 1 # 流和动作进行绑定
quit
qos apply policy 1 global [ inbound | outbound ] # 全局应用
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论