可以限制无线用户访问ac管理和内网
Ac直联华三m9006
(0)
注意:AC 管理 IP 如果和 AP 管理 VLAN 同网段,这条策略只拦截无线用户访问 AC 管理页面,不影响 AP 和 AC 之间 CAPWAP 管理隧道。
security-policy ip
rule 10 deny ip source 无线网段 mask destination AC管理IP mask
rule 20 deny ip source 无线网段 mask destination 内网网段 mask
rule 100 permit ip source 无线网段 mask destination any(0)
192.168.100.1。10.1.1.0/24。[H3C] acl advanced 3000
# 1. 拒绝无线用户访问AC的管理页面(假设AC IP为192.168.100.1,Web端口为80和443)
[H3C-acl-ipv4-adv-3000] rule 5 deny tcp destination 192.168.100.1 0 destination-port eq www
[H3C-acl-ipv4-adv-3000] rule 10 deny tcp destination 192.168.100.1 0 destination-port eq 443
# 2. 拒绝无线用户访问特定内网网段(例如10.1.1.0/24)
[H3C-acl-ipv4-adv-3000] rule 15 deny ip destination 10.1.1.0 0.0.0.255
# 3. 允许无线用户访问其他所有流量(如互联网)
[H3C-acl-ipv4-adv-3000] rule 20 permit ippermit ip,默认会拒绝所有未匹配的流量,导致无线用户无法上网。[H3C] interface Vlan-interface 200
[H3C-Vlan-interface200] packet-filter inbound acl 3000inbound(入方向),因为对于核心交换机的VLAN接口而言,无线用户发来的流量属于入站流量。deny 规则之前添加相应的 permit 规则。display acl 3000 检查规则顺序,确保精确的限制规则(如deny AC)排在前面,宽泛的允许规则(如permit ip)排在后面。(0)
华为 AC,Fit‑AP本地转发(直接转发);业务流量从 AP 出来直接上华三 M9006‑V5 核心交换机,无线业务报文不经过华为 AC 的 CAPWAP 数据隧道,只有 CAPWAP 控制报文走隧道CSDN博...。 组网:华为 AC 直连 M9006‑V5;无线用户网关部署在 M9006‑V5 上面。 需求:①禁止无线用户访问华为 AC 管理 IP;②限制无线用户访问部分内网网段。
⚠️关键点:本地转发业务流量全部流经华三 M9006‑V5,过滤策略在 M9006‑V5 实现,不要在华为 AC 上做业务过滤;华为 AC 只能管控 AP 控制报文,管不了业务数据报文CSDN博...。
优先推荐在无线业务 VLAN 的三层虚接口 Vlan‑interface 下 inbound 方向应用 ACL,无线用户进来的网关三层报文,在这里做过滤,性能最好,不会影响 AP 的 CAPWAP 管理流量。
10.10.20.0/2410.10.10.5/2410.10.30.0/24system‑view
#创建高级ACL 3000
acl number 3000
#拒绝无线用户访问华为AC管理IP
rule deny ip source 10.10.20.0 0.0.0.255 destination 10.10.10.5 0
#拒绝无线访问指定内网网段
rule deny ip source 10.10.20.0 0.0.0.255 destination 10.10.30.0 0.0.0.255
#放行其余所有访问(V5 ACL最后隐含permit,务必保留本条,否则全部断网)
rule permit ip
#进入无线业务VLAN三层接口,inbound:无线用户网关入方向过滤
interface Vlan‑interface 20
packet‑filter inbound acl 3000
quit
说明:
packet‑filter inbound在 Vlan‑interface 三层接口,只过滤跨三层转发的 IP 报文,二层同 VLAN 互访报文不会经过 Vlan‑interface,不会被这条 ACL 拦截。
Vlan‑interface 下 packet‑filter 只能管三层转发,管不住同 VLAN 二层流量。
所有 AP 上行流量进入 M9006 的接口,inbound 方向应用 ACL3000。 风险:接口是 trunk,包含 AP 管理 VLAN(CAPWAP),ACL 务必放行 AP 管理网段,不能 deny AP 管理 IP,否则 AP 与华为 AC 断连,AP 离线。
因为是本地转发,业务报文从 AP 的有线口发出,华为 AC 可以下发模板给所有 Fit‑AP,在 AP 的有线口做流量过滤。 优点:过滤在 AP 本地就丢弃,不上传到核心;缺点:每台 AP 都要生效,AP 数量大时配置下发压力。 华为侧简要示意:
wired‑port‑profile name ap‑wire‑filter
traffic‑filter inbound ipv4 acl 3000
#把该有线口模板应用到AP组
ap‑group name all‑ap
wired‑port‑profile ap‑wire‑filter
注意:华为这边 ACL 3000 需要在华为 AC 预先定义,拒绝无线 STA 访问 AC 管理 IP、内网,放行其他业务。
display acl 3000
display packet‑filter interface Vlan‑interface 20
看 rule 匹配计数,测试无线终端访问 AC 管理 IP 和被限制内网,确认报文命中 deny 规则。
表格
| 方案 | 部署位置 | 优点 | 缺点 |
|---|---|---|---|
| M9006 Vlan‑interface 三层 ACL(推荐) | 华三核心网关 | 集中配置,性能高,不影响 AP 管理;适合三层隔离组网 | 管不住同 VLAN 二层互访流量 |
| 华为 AC 下发 AP 有线口 traffic‑filter | 每台 AP 上 | 报文在 AP 直接丢弃,不上核心 | AP 数量多,配置下发开销,跨厂商排查不方便 |
优先采用M9006 Vlan‑interface 三层接口 packet‑filter inbound;若存在大量同 VLAN 二层访问限制,再补充接入侧接口二层 ACL 过滤。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
域间策略或者包过滤策略一样的 调用acl 或者地址对象组实现