设备:S5552P-EI-D-H3 Version 7.1.070
需求:只拦访问交换机本机的高危端口,不影响业务转发流量
方案:用control-plane控制平面 QoS 策略(仅对上 CPU 报文生效)
定义流分类匹配目标高危 TCP/UDP 端口
流行为配置丢弃
策略绑定后应用到 control-plane inbound
可选:不需要 Web 就直接关闭 http/https 服务;也可加 ACL 限制管理源 IP
验证:display qos policy control-plane inbound
核心要点:不要在接口下配 packet-filter,会拦截转发业务。
system-view
acl advanced 3000
rule 5 deny tcp destination-port range 80 445
rule 10 deny tcp destination-port eq 593
rule 15 deny tcp destination-port range 1434 4444
rule 20 deny tcp destination-port range 5554 8080
rule 25 deny udp destination-port range 80 445
rule 30 deny udp destination-port eq 593
rule 35 deny udp destination-port range 1434 4444
rule 40 deny udp destination-port range 5554 8080
rule 100 permit ip
quit
traffic classifier HighRiskPorts operator or
if-match acl 3000
quit
traffic behavior DropHighRisk
car cir 0
quit
qos policy Control-Plane-Protect
classifier HighRiskPorts behavior DropHighRisk
quit
control-plane slot 0
qos apply policy Control-Plane-Protect inbound
quit
save force
关键点:control‑plane 策略只处理上送 CPU 的报文(访问交换机自身),不会对经过交换机转发的业务数据流生效;绝对不要在物理接口下配置
packet‑filter,接口 ACL 会拦截业务流量。
原配置流行为使用 car cir 0,car 限速为 0 是做限速丢弃,不是标准的丢弃动作;推荐直接使用 filter deny,语义更清晰,专门用于丢弃匹配的控制平面报文。
system-view
# 高级ACL,匹配访问本机高危TCP/UDP目的端口
acl advanced 3000
rule 5 deny tcp destination-port range 80 445
rule 10 deny tcp destination-port eq 593
rule 15 deny tcp destination-port range 1434 4444
rule 20 deny tcp destination-port range 5554 8080
rule 25 deny udp destination-port range 80 445
rule 30 deny udp destination-port eq 593
rule 35 deny udp destination-port range 1434 4444
rule 40 deny udp destination-port range 5554 8080
rule 100 permit ip
quit
# 流分类绑定ACL
traffic classifier HighRiskPorts operator or
if-match acl 3000
quit
# 流行为:直接丢弃报文(推荐替换原来car cir 0写法)
traffic behavior DropHighRisk
filter deny
quit
# QoS策略:分类+行为绑定
qos policy Control‑Plane‑Protect
classifier HighRiskPorts behavior DropHighRisk
quit
# 绑定到控制平面入方向,slot0为主控槽位
control‑plane slot 0
qos apply policy Control‑Plane‑Protect inbound
quit
save force
undo ip http enable
undo ip https enable
acl advanced 3001
rule permit ip source 192.168.1.0 0.0.0.255
quit
user‑interface vty 0 15
acl 3001 inbound
# 查看控制平面已应用策略
display qos policy control‑plane inbound
# 查看流分类、流行为命中统计
display traffic classifier user‑defined
display traffic behavior user‑defined
# 查看策略匹配计数,确认高危报文是否命中丢弃
display qos policy interface control‑plane slot 0 inbound
示例开放 SSH:
rule 0 permit tcp destination‑port eq 22
display qos policy interface control‑plane slot 0 inbound,看报文计数器,如果有 matched 数据包,代表已经匹配到高危访问。system‑view
control‑plane slot 0
undo qos apply policy Control‑Plane‑Protect inbound
quit
补充说明:V7 平台 control‑plane 策略是交换机本地防护标准方案,适合抵御针对交换机自身端口扫描、恶意访问;不作用于穿越转发流量,符合需求。
闪电AI侠
闪电AI侠
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明