• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S5120V3-52P-SI 通过Web网页配置ACL功能

17小时前提问
  • 0关注
  • 0收藏,50浏览
粉丝:0人 关注:0人

问题描述:

S5120V3-52P-SI 通过Web网页配置ACL功能  ,下层交换机如果有8个设备 只有1个IP地址能和其它上层系统设备通讯

最佳答案

粉丝:9人 关注:1人

通过Web界面配置S5120V3-52P-SI交换机的ACL功能,实现"8个下层设备中仅1个IP地址能与上层系统通信"的需求,需遵循以下步骤:

一、核心配置思路

关键点:在连接下层设备的接口上应用ACL,拒绝其他7个设备的IP地址仅允许目标设备IP访问上层系统。需特别注意规则顺序应用方向

二、Web界面配置步骤

1. 登录Web管理界面

  • 浏览器输入交换机管理IP(默认192.168.0.233或192.168.0.1)
  • 使用缺省账号:admin,密码:admin(首次登录建议修改)
  • 确保浏览器支持:Chrome 40+、Firefox 19+或IE 10+,并启用Javascript和COOKIE

2. 创建高级ACL(关键步骤)

  1. 导航至ACL配置页面
    系统 > 安全 > ACL管理 或 网络 > 策略 > ACL配置
  2. 新建高级ACL
    • ACL编号:3000(高级ACL范围3000-3999)
    • 规则配置(按优先级排序):
      1rule 5 deny ip source 192.168.10.2 0 # 拒绝设备2 2rule 10 deny ip source 192.168.10.3 0 # 拒绝设备3 3rule 15 deny ip source 192.168.10.4 0 # 拒绝设备4 4rule 20 deny ip source 192.168.10.5 0 # 拒绝设备5 5rule 25 deny ip source 192.168.10.6 0 # 拒绝设备6 6rule 30 deny ip source 192.168.10.7 0 # 拒绝设备7 7rule 35 deny ip source 192.168.10.8 0 # 拒绝设备8 8rule 40 permit ip source 192.168.10.1 0 # 允许设备1(目标设备)
    • 重要:拒绝规则必须在允许规则之前,否则策略失效
  3. 配置技巧
    • 使用精确匹配source 192.168.10.x 0 表示仅匹配该IP
    • 添加描述信息:在rule 40的描述中注明"允许上层通信设备"

3. 应用ACL到接口

  1. 选择正确接口
    • 进入 网络 > 接口 > 接口配置
    • 选择连接下层设备的物理接口(如GigabitEthernet1/0/1)
  2. 配置ACL应用方向
    • inbound:控制从下层设备进入交换机的流量(推荐)
    • outbound:控制从交换机发往下层设备的流量
    • 关键提示:若流量不经过此接口(如直连上层),需调整应用方向
  3. 绑定ACL
    • 在接口配置中选择 "ACL策略" → 选择ACL 3000 → 应用方向设为 inbound
    • 保存配置:系统 > 维护 > 配置文件 > 保存

4. 验证配置

  1. 检查ACL匹配
    • 在Web界面查看 监控 > ACL统计
    • 确认rule 40有匹配计数,其他deny规则无匹配(表示策略生效)
  2. 测试通信
    • 从目标设备(192.168.10.1)ping上层系统 → 应成功
    • 从其他设备(如192.168.10.2)ping上层系统 → 应失败

暂无评论

4 个回答
粉丝:2人 关注:9人

 

暂无评论

粉丝:98人 关注:11人

具体什么问题 

暂无评论

粉丝:2人 关注:9人

操作前先在Web「系统-维护-配置管理」导出配置备份,避免业务异常: 1. 进入Web菜单「安全>ACL>IPv4 ACL」,新建3000~3999段的高级ACL。 2. 新增规则:规则1动作为permit,源IP填允许的单IP(掩码32位)、目的IP填上层系统网段;规则2动作为deny,源为any、目的为上层系统网段。 3. 进入「安全>ACL>ACL应用」,将该ACL绑定到所有下联用户端口的入方向即可生效。 可在ACL详情页查看命中计数验证规则是否生效。

暂无评论

粉丝:8人 关注:2人

可以实现。核心思路:在 S5120V3-52P-SI 的 Web 界面,创建基本 ACL,只允许 1 个指定 IP 访问上层系统,禁止其他 7 个 IP,并将 ACL 应用到连接下层交换机的端口上。
一、前提准备
已通过浏览器登录 S5120V3-52P-SI Web 管理界面(默认 VLAN 1 IP)
已知信息:
允许通行的 IP:192.168.1.100(示例,替换为你的实际 IP)
下层 8 台设备所在网段:192.168.1.0/24(示例)
连接下层交换机的端口:GigabitEthernet 1/0/1(示例)
二、Web 配置步骤(S5120V3-52P-SI)
1. 创建基本 ACL
登录 Web → 点击底部 系统 → 左侧 资源 > IPv4 ACL


点击 添加
类型:基本 ACL
ACL 编号:2000(2000~2999 为基本 ACL 范围)
描述:允许单 IP 访问上层
点击 确定


2. 添加 ACL 规则
进入 ACL 2000 规则页面 → 点击 添加规则:
规则 1:允许指定 IP
动作:允许(permit)
源 IP 地址 / 通配符:192.168.1.100 / 0.0.0.0(代表单个 IP)
确定
规则 2:禁止其他所有 IP
动作:拒绝(deny)
源 IP 地址 / 通配符:0.0.0.0 / 255.255.255.255(任意 IP)
确定
顺序:先允许、后拒绝,规则从上到下匹配。
3. 将 ACL 应用到端口
左侧 网络 > 接口 > 物理接口
找到连接下层的端口(如 GE1/0/1)→ 编辑
报文过滤 → 入方向(Inbound) → 选择 ACL 2000
确定 > 保存配置
三、效果
仅 192.168.1.100 能向上访问上层系统
另外 7 个 IP 被 ACL 拒绝,无法访问上层
下层 8 台设备之间互访不受影响
四、常见问题
应用后不生效
确认方向:入方向(inbound)(下层→上层方向)
确认端口正确
保存配置并刷新
Web 找不到 ACL 菜单
升级交换机固件到最新版
用命令行补配置(如下)
(可选)命令行等效配置(备用)
plaintext
system-view
acl basic 2000
rule permit source 192.168.1.100 0.0.0.0
rule deny source any
interface GigabitEthernet 1/0/1
packet-filter inbound basic 2000
save

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明