• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

我想针对业务地址不能访问指定地址

2天前提问
  • 0关注
  • 0收藏,91浏览
粉丝:0人 关注:0人

问题描述:

核心是华三的 12616,我核心和汇聚互联,我不想我核心这边的设备访问 到汇聚下面的 225.150 这台设备,也不想这个设备访问我核心下面的任何设备,我希望把策略做在核心和汇聚互联的接口上面,我不想访问的地址是 192.168.225.150 和 192.168.225.151,我核心下面的业务网段是 192.128.0.1-192.135.255.255

核心和汇聚是通过trunk互联

我是在核心连汇聚的接口上面做了过滤,但是未生效,麻烦帮我看看是哪里有问题

acl number 3500 rule 5 deny ip source 192.129.225.150 0 destination 192.128.0.0 0.7.255.255 rule 6 deny ip source 192.129.225.151 0 destination 192.128.0.0 0.7.255.255 rule 10 deny ip source 192.128.0.0 0.7.255.255 destination 192.129.225.150 0 Iule 11 deny ip source 192.128.0.0 0.7.255.255 destination 192.129.225.151 0 traffic classifier kss operator or if-match acl 3500 quit traffic behavior b-kss filter deny guit qos policy p-kss classifier kss behavior b-kss

interface Ten-GigalbitEthernet2/0/22

qos apply policy p-kss inbound

qos apply policy p-kss outbound

 

 

 

 

5 个回答
粉丝:93人 关注:11人

acl限制 

暂无评论

你这两个段的网关在哪里?

如果都在核心上,那你就在核心上写个ACL在vlanif下调用就行

暂无评论

粉丝:16人 关注:9人

一、 主要问题分析
1. ACL 配置严重错误:
rule 5 的源地址 (192.129.225.150) 写错了,既不是您的业务网段,也不是要禁止的目标网段。
缺少 destination(目的地址)匹配。
基本高级 ACL (3000-3999) 无法基于接口生效,需使用 QoS Policy 或 基于对象组的 ACL (3600-3999) 在 Trunk 接口调用。
2. 调用方向错误:
在核心的互联接口,应区分 INBOUND (阻止汇聚攻击核心) 和 OUTBOUND (阻止核心访问汇聚)。
二、 正确配置步骤 (基于对象组 + 包过滤)
此方法最适合在 Trunk 口上直接调用。
1. 创建对象组 (定义流量)
shell
定义核心业务网段对象
object-group ip address Core_Servers
network 192.128.0.0 255.248.0.0
定义禁止访问的黑名单设备
object-group ip address Black_List
host 192.168.225.150
host 192.168.225.151
2. 创建高级 ACL (3600 系列)
shell
acl number 3600
rule 10 deny ip object-group Core_Servers object-group Black_List
rule 15 deny ip object-group Black_List object-group Core_Servers
rule 20 permit ip any any
3. 在核心互联接口双向调用
假设互联接口是 GigabitEthernet1/0/1。
shell
interface GigabitEthernet1/0/1
packet-filter 3600 inbound
packet-filter 3600 outbound
*注意:若不使用对象组,需用 QoS Policy 或在子接口/VLAN接口下调用基础 ACL。*

暂无评论

粉丝:109人 关注:1人

你做复杂了,直接用packet-filter包过滤在vlanif接口套用acl就行了

注意inbound和outbound两个方向,inbound只从本vlan出去,outbound指到达本vlan

暂无评论

粉丝:41人 关注:2人

  1. IP 地址写错了,这是最主要问题 需求要阻断的是 192.168.225.150、192.168.225.151,但是你 ACL 里面全部写成了 192.129.225.150,第三位 129,不是 168,报文根本匹配不上 ACL 规则,所以策略不生效。
  2. MQC 流分类引用 ACL 的机制要注意 S12616 这类交换机 MQC 流分类调用 ACL 时,只看 ACL 里面 permit 的规则去匹配流量,ACL 里的 deny 动作会被忽略,真正丢弃动作是靠 traffic behavior filter deny。 你现在 ACL 写的是 rule deny ip,流分类 if-match acl 3500,匹配不到任何流量。

重点:MQC 的 ACL 只用来做流量匹配,ACL 里面必须写 permit,把需要阻断的流量在 ACL 里 permit 出来交给流分类,然后在 behavior 里 filter deny 丢弃。

  1. 互联接口是 Trunk 二层口,MQC 在 Trunk 口双向应用的注意点 Trunk 二层口应用 MQC,inbound 是接口收到报文,outbound 是接口往外发报文。但二层转发场景,部分版本芯片对 outbound 方向 MQC 过滤支持有限,推荐优先在inbound 方向做阻断,在汇聚侧的互联口也可以补策略兜底。
  2. 网段掩码校验 核心业务网段:192.128.0.0 0.7.255.255,这个通配符是正确的,范围 192.128.0.0~192.135.255.255。

修改后的完整配置

acl number 3500 # 把需要阻断的流量改成permit,用于MQC匹配 rule 5 permit ip source 192.168.225.150 0 destination 192.128.0.0 0.7.255.255 rule 6 permit ip source 192.168.225.151 0 destination 192.128.0.0 0.7.255.255 rule 10 permit ip source 192.128.0.0 0.7.255.255 destination 192.168.225.150 0 rule 11 permit ip source 192.128.0.0 0.7.255.255 destination 192.168.225.151 0 traffic classifier kss operator or if-match acl 3500 quit traffic behavior b-kss filter deny quit qos policy p-kss classifier kss behavior b-kss quit interface Ten-GigabitEthernet2/0/22 undo qos apply policy p-kss outbound qos apply policy p-kss inbound

建议:删掉 outbound 方向策略,二层 Trunk 口 outbound MQC 过滤容易出现芯片不生效,只保留 inbound 即可。流量从汇聚进入核心这个接口时直接丢弃双向互访报文。

验证排查命令

display acl 3500 display qos policy interface Ten-GigabitEthernet 2/0/22

看匹配计数 Matched,如果发包测试后数字上涨,代表流量命中策略。如果 Matched 始终为 0,继续检查:

  1. 确认接口是 Trunk,对应 VLAN 透传;
  2. 确认路由可达,测试流量确实经过这个 Ten-GigabitEthernet2/0/22 接口转发;
  3. 确认板卡支持 MQC filter deny,部分老业务板对二层转发 outbound 方向 MQC 过滤不支持。

补充方案备选

如果 MQC 在二层 Trunk 口还是有异常,可以改用 VLAN ACL,在汇聚侧 VLAN 视图下配置 traffic-filter,阻断这两个 IP 和核心网段互访,可靠性更高。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明