高級IPv4 ACL典型配置指導

高級IPv4 ACL可以使用報文的源IP地址信息、目的IP地址信息、IP承載的協議類型、協議的特性(例如TCP或UDP的源端口、目的端口,ICMP協議的消息類型、消息碼等)等信息來制定匹配規則。

高級IPv4 ACL支持對三種報文優先級的分析處理:

l        ToS(Type of Service,服務類型)優先級

l        IP優先級

l        DSCP(Differentiated Services CodePoint,差分服務編碼點)優先級

用戶可以利用高級IPv4 ACL定義比基本IPv4 ACL更準確、更豐富、更靈活的匹配規則。

高級IPv4 ACL的序號取值範圍爲3000~3999。

 

 

應用要求

公司企業網通過交換機(以S5500-EI爲例)實現各部門之間的互連。要求配置高級IPv4 ACL,禁止研發部門和市場部門在上班時間(8:00至18:00)訪問工資查詢服務器(IP地址爲192.168.4.1),而總裁辦公室不受限制,可以隨時訪問。

 

1 配置過程和解釋

(1)    定義工作時間段

# 定義8:00至18:00的週期時間段。

<Switch> system-view

[Switch] time-range trname 8:00 to 18:00 working-day

(2)    定義到工資查詢服務器的訪問規則

# 定義研發部門到工資查詢服務器的訪問規則。

[Switch] acl number 3000

[Switch-acl-adv-3000] rule deny ip source 192.168.2.0 0.0.0.255 destination 192.168.4.1 0 time-range trname

[Switch-acl-adv-3000] quit

# 定義市場部門到工資查詢服務器的訪問規則。

[Switch] acl number 3001

[Switch-acl-adv-3001] rule deny ip source 192.168.3.0 0.0.0.255 destination 192.168.4.1 0 time-range trname

[Switch-acl-adv-3001] quit

(3)    應用訪問規則

# 定義類classifier_rd,對匹配高級IPv4 ACL 3000的報文進行分類。

[Switch] traffic classifier classifier_rd

[Switch-classifier-classifier_rd] if-match acl 3000

[Switch-classifier-classifier_rd] quit

# 定義流行爲behavior_rd,動作爲拒絕報文通過。

[Switch] traffic behavior behavior_rd

[Switch-behavior-behavior_rd] filter deny

[Switch-behavior-behavior_rd] quit

# 定義類classifier_market,對匹配高級IPv4 ACL 3001的報文進行分類。

[Switch] traffic classifier classifier_market

[Switch-classifier-classifier_market] if-match acl 3001

[Switch-classifier-classifier_market] quit

# 定義流行爲behavior_market,動作爲拒絕報文通過。

[Switch] traffic behavior behavior_market

[Switch-behavior-behavior_market] filter deny

[Switch-behavior-behavior_market] quit

# 定義策略policy_rd,爲類classifier_rd指定流行爲behavior_rd。

[Switch] qos policy policy_rd

[Switch-qospolicy-policy_rd] classifier classifier_rd behavior behavior_rd

[Switch-qospolicy-policy_rd] quit

# 定義策略policy_market,爲類classifier_market指定流行爲behavior_market。

[Switch] qos policy policy_market

[Switch-qospolicy-policy_market] classifier classifier_market behavior behavior_market

[Switch-qospolicy-policy_market] quit

# 將策略policy_rd應用到端口GigabitEthernet 1/0/2。

[Switch] interface GigabitEthernet 1/0/2

[Switch-GigabitEthernet1/0/2] qos apply policy policy_rd inbound

[Switch-GigabitEthernet1/0/2] quit

# 將策略policy_market應用到端口GigabitEthernet 1/0/3。

[Switch] interface GigabitEthernet 1/0/3

[Switch-GigabitEthernet1/0/3] qos apply policy policy_market inbound

1.1.4  完整配置

#

traffic classifier classifier_market operator and

 if-match acl 3001

traffic classifier classifier_rd operator and

 if-match acl 3000

#

traffic behavior behavior_market

 filter deny

traffic behavior behavior_rd

 filter deny

#

qos policy policy_market

 classifier classifier_market behavior behavior_market

qos policy policy_rd

 classifier classifier_rd behavior behavior_rd

#

 time-range trname 08:00 to 18:00 working-day

#

acl number 3000

 rule 0 deny ip source 192.168.2.0 0.0.0.255 destination 192.168.4.1 0 time-range trname

acl number 3001

 rule 0 deny ip source 192.168.3.0 0.0.0.255 destination 192.168.4.1 0 time-range trname

#

interface GigabitEthernet1/0/2

 qos apply policy policy_rd inbound

#

interface GigabitEthernet1/0/3

 qos apply policy policy_market inbound


發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章