465dd4 发表于 2011-3-28 07:50:39

单向和双向访问控制

1 功能需求及组网说明l 单向访问控制单向访问控制『配置环境参数』PCA、PCB和PCC通过交换机SwitchAA互连其中PCA的IP地址为10.1.1.2/24,PCB的IP地址为10.1.1.3/24,PCC的IP地址为10.1.1.4/24『组网需求』PCA、PCB和PCC之间完成单向访问,即PCA可以访问PCB、PCC,但是PCB、PCC不能访问PCA2 数据配置步骤『单向访问控制流程』单向访问控制主要是针对有方向的数据包,例如ICMP,TCP报文等,而对于没有方向的UDP报文,交换机暂时无法进行控制,所以假如要实现单向访问控制就简单等同于对ICMP和TCP报文的控制。假如要对UDP报文进行控制,必须知道UDP报文的端口号。目前也只有E系列交换机、8016、6506和5516能够实现这种组网,以下按产品分别举例(S8016的配置这里略去)。【3526E配置方法】〖ICMP报文控制〗PCA与交换机的e0/1端口相连,配置如下:1. 配置二层访问控制规则acl number 1002. 配置二层访问控制子规则,禁止从任何端口的入报文出端口到e0/1rule deny icmp source 1.1.1.1 0 destination 1.1.1.2 0 icmp-type echo3. 激活该规则packet-filter ip-group 100〖TCP报文单向访问控制〗1. 配置三层访问控制规则acl number 1002. 主机ip地址为1.1.1.1的PC无法向1.1.1.2的PC发起TCP连接建立请求rule deny tcp established source 1.1.1.1 0 destination 1.1.1.2 03. 激活该规则packet-filter ip-group 100【6506配置方法】〖ICMP报文控制〗PCA与交换机的e4/0/1端口相连,配置如下:1. 配置扩展访问控制规则acl number 1002. 配置扩展访问控制子规则,禁止1.1.1.1 Ping通1.1.1.2rule 0 deny icmp source 1.1.1.1 0 destination 1.1.1.2 0 3. 进入端口视图int e4/0/14. 激活该规则 packet-filter inbound ip-group 100 rule 0〖TCP报文单向访问控制〗PCA与交换机的e4/0/1端口相连,配置如下:1. 配置扩展访问控制规则acl number 1002. 主机ip地址为1.1.1.1的PC可以ping通1.1.1.2的PC,但是不能通过网上邻居查找到1.1.1.2,反之则可以3. rule 1 deny tcp established source 1.1.1.1 0 destination 1.1.1.2 0 4. 进入端口视图int e4/0/15. 激活该规则 packet-filter inbound ip-group 100 rule 1【5516配置方法】〖ICMP报文控制〗         1/5 12345下一页尾页
页: [1]
查看完整版本: 单向和双向访问控制