举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔知了社区有害的内容
×
不规范转载
×
举报说明
交换机上可以通过在全局下发QOS策略,过滤掉如下TCP端口号的报文来达到阻断WannaCry的攻击:
acl advanced 3010
description deny_445
rule 0 permit tcp destination-port eq 445
rule 5 permit tcp destination-port eq 135
rule 10 permit tcp destination-port eq 137
rule 15 permit tcp destination-port eq 138
rule 20 permit tcp destination-port eq 139
traffic classifier deny_445
if-match acl 3010
traffic behavior deny_445
filter deny
accounting packet
qos policy deny_445
classifier deny_445 behavior deny_445
qos apply policy deny_445 global inbound //下发到全局入方向。
当然也可以下发在接口,不过就是要占用较多的ACL资源。
(1)
所有交换机只支持1次ACL匹配,匹配顺序为:包过滤>PBR>MQC
如果一个相同的规则下发到全局,接口或者VLAN。那么它们的生效顺序如下:
对于S12500/9500E:全局>接口>VLAN
对于其他交换机:接口>VLAN>全局
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
暂无评论