• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

确认H3C S5590-28T8XC-EI这个型号交换机是否支持通过ACL实现SSH协议包过滤拦截

11小时前提问
  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:0人

问题描述:

确认H3C S5590-28T8XC-EI这个型号交换机是否支持通过ACL实现SSH协议包过滤拦截。

组网及组网描述:

通过acl 禁止A办公网段设备 通过SSH连接B服务器网段

5 个回答
粉丝:109人 关注:1人

支持

暂无评论

粉丝:16人 关注:9人

支持。
H3C S5590-28T8XC-EI 属于 Comware V7 平台交换机,完全支持通过高级 ACL(编号 3000-3999)基于 TCP 协议和端口号(SSH 为 TCP 22)进行流量过滤。
关键配置步骤:
1. 创建高级 ACL:

acl advanced 3000
rule deny tcp source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 destination-port eq 22
rule permit ip

2. 在连接 A 办公网段的端口 入方向 应用:

interface GigabitEthernet1/0/1
packet-filter 3000 inbound

或者在 VLAN 接口或全局应用,具体取决于组网拓扑。

暂无评论

粉丝:93人 关注:11人

支持的

暂无评论

zhiliao_0T33b 知了小白
粉丝:0人 关注:0人

有进行过测试吗,我们目前在用S5570-EI这个型号,就不行。

暂无评论

粉丝:41人 关注:2人

方式一:VLANIF 接口下 packet‑filter 报文过滤(推荐,三层转发过滤)

前提:A、B 两个网段网关都在这台 S5590‑EI 交换机 VLANIF 接口上。

system‑view #高级ACL3000,匹配A网段访问B网段的TCP22端口 acl advanced 3000 rule deny tcp source 10.1.1.0 0.0.0.255 destination 10.2.2.0 0.0.0.255 destination‑port eq 22 rule permit ip any any quit #在A侧网关VLANIF入方向应用(报文进入三层网关时直接丢弃SSH) interface Vlan‑interface 10 #A办公网段网关VLANIF packet‑filter inbound ip‑acl 3000 quit

关键点:

  • 高级 ACL 必须最后一条permit ip any any,ACL 末尾隐含 deny‑all,会阻断全部流量。
  • packet‑filter 应用在源网段侧 VLANIF 的 inbound 方向,三层转发报文才会匹配过滤;二层物理口直接 packet‑filter 对跨三层转发报文不生效。

方式二:流策略 traffic‑policy(适合复杂多场景,VLAN / 端口下发)

system‑view acl advanced 3000 rule deny tcp source 10.1.1.0 0.0.0.255 destination 10.2.2.0 0.0.0.255 destination‑port eq 22 rule permit ip any any quit traffic classifier ssh‑deny operator and if‑match acl 3000 quit traffic behavior ssh‑drop filter deny quit qos policy block‑ssh classifier ssh‑deny behavior ssh‑drop quit #应用到A网段网关VLANIF入方向 interface Vlan‑interface 10 qos apply policy block‑ssh inbound quit

查看验证命令

display acl 3000 #看ACL命中计数,有hit‑count代表报文匹配上 display packet‑filter #查看VLANIF报文过滤应用状态 display qos policy‑interface Vlan‑interface 10 inbound

重要限制 & 坑点

  1. 如果 A、B 网关不在这台 S5590 交换机(只是二层透传经过本设备):本交换机无法过滤跨网段三层 SSH 流量,过滤要放在网关设备上。交换机只能过滤本机转发的三层报文。
  2. ssh server acl只能保护交换机自己,不能管业务服务器之间 SSH 访问,不要误用H3C。
  3. 高级 ACL 规则顺序:deny 放前面,最后必须 permit 其余所有 IP,不然全部业务断网。
  4. S5590‑EI 全部 ACL 报文过滤是硬件 ASIC 实现,不会占用 CPU,大流量环境性能无影响H3C。

简单总结

  • ✅硬件支持过滤 SSH (TCP‑22) 业务跨网段流量;
  • ❌不要用ssh server acl,该命令仅保护交换机本机;
  • ✅A/B 网关在本机:高级 ACL + VLANIF 接口packet‑filter inbound是最简配置;
  • ❌网关不在本机,交换机二层透传,则无法在此设备过滤,要在三层网关部署过滤。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明