暂无评论
前提:A、B 两个网段网关都在这台 S5590‑EI 交换机 VLANIF 接口上。
system‑view
#高级ACL3000,匹配A网段访问B网段的TCP22端口
acl advanced 3000
rule deny tcp source 10.1.1.0 0.0.0.255 destination 10.2.2.0 0.0.0.255 destination‑port eq 22
rule permit ip any any
quit
#在A侧网关VLANIF入方向应用(报文进入三层网关时直接丢弃SSH)
interface Vlan‑interface 10 #A办公网段网关VLANIF
packet‑filter inbound ip‑acl 3000
quit
关键点:
- 高级 ACL 必须最后一条
permit ip any any,ACL 末尾隐含 deny‑all,会阻断全部流量。- packet‑filter 应用在源网段侧 VLANIF 的 inbound 方向,三层转发报文才会匹配过滤;二层物理口直接 packet‑filter 对跨三层转发报文不生效。
system‑view
acl advanced 3000
rule deny tcp source 10.1.1.0 0.0.0.255 destination 10.2.2.0 0.0.0.255 destination‑port eq 22
rule permit ip any any
quit
traffic classifier ssh‑deny operator and
if‑match acl 3000
quit
traffic behavior ssh‑drop
filter deny
quit
qos policy block‑ssh
classifier ssh‑deny behavior ssh‑drop
quit
#应用到A网段网关VLANIF入方向
interface Vlan‑interface 10
qos apply policy block‑ssh inbound
quit
display acl 3000 #看ACL命中计数,有hit‑count代表报文匹配上
display packet‑filter #查看VLANIF报文过滤应用状态
display qos policy‑interface Vlan‑interface 10 inbound
ssh server acl只能保护交换机自己,不能管业务服务器之间 SSH 访问,不要误用H3C。ssh server acl,该命令仅保护交换机本机;packet‑filter inbound是最简配置;暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论