• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

Ls-7003x 交换机,ACL

6小时前提问
  • 0关注
  • 0收藏,56浏览
粉丝:0人 关注:1人

问题描述:

创建了ACL3000 后。做了限制A不能访问B,B能访问A,结果是A ping 不通B成功了。但是A的电脑手机还能投屏到B的电视上,这个怎么设置 ? (上一条提问写错了。把A写成B了)

3 个回答
粉丝:8人 关注:5人

可以配置包过滤,如果允许A去访问B,不允许B访问A,可配置单向访问控制,可参考如下,原理基本是一样的:

您好
         配置方法您可以参考如下所示,请您查收下
大致拓扑为
A192.168.1.0网段--------------交换机-------------------B网段192.168.2.0网段
 
方法一,禁止2网段去主动ping网段1
acl number 3333
rule 0 deny icmp source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 icmp-type echo
rule 5 permit ip
#
return
[RT1-acl-adv-3333]quit
[RT1]int vlan 1 //该int vlan 1为2网段的网关
[RT1-Vlan-interface1]firewall packet-filter 3333 inbound
 
 
方法二,禁止网段2主动去访问网段1 的TCP连接,其他流量正常放通
[RT1]acl nu 3334 
[RT1-acl-adv-3334]ru deny tcp ack 1 source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 
[RT1-acl-adv-3334]ru per ip
[RT1-acl-adv-3334]dis th
#
acl number 3334
rule 0 deny tcp ack 1 source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
rule 5 permit ip
#
return
[RT1]int vlan 2 //该int vlan 2为2网段的网关
[RT1-Vlan-interface2]firewall packet-filter 3334 inbound
 V7版本包过滤命令直接在接口下packet-filter 3334 inbound

暂无评论

粉丝:40人 关注:2人

投屏(DLNA、Miracast、AirPlay)大量依赖UDP 组播报文 (239.0.0.0/8 网段) 做设备发现,同 VLAN 内组播是二层直接转发。

  1. 如果你把packet‑filter 3000应用在VLANIF(三层虚接口),设备默认packet‑filter filter route,只过滤跨 VLAN 三层路由报文,同 VLAN 二层转发的组播、广播报文完全跳过 ACL,不会被高级 ACL3000 拦截,ping(单播 ICMP)是三层单播被拦截,但组播发现报文不受影响H3C。
  2. 高级 ACL3000(IPv4 ACL)只能匹配三层 IP 报文,无法拦截二层转发的组播流量。同 VLAN 主机之间流量不走三层 VLANIF,VLANIF 下的 packet‑filter 对同 VLAN 主机之间无效。
  3. 投屏流程:A 发送 UDP 组播搜索电视设备,电视回复组播;发现完成后再建立单播会话。即使单播被 deny,组播发现完成后部分设备依然可以建立投屏会话。

⚠️关键点:A 与 B 如果在同一个 VLAN,VLANIF 接口下调用 ACL 完全不能管控两台终端之间流量;ACL 必须在物理接口的 inbound 方向应用,才能处理同 VLAN 二层转发报文H3C。

排查步骤

  1. 查看 ACL 应用在哪里
display packet‑filter interface
  • 如果看到是interface Vlan‑interface X下面配置packet‑filter 3000 inbound/outbound → 就是上面的问题,同 VLAN 之间流量不走 VLANIF,过滤不生效。
  1. 查看 ACL 命中计数
display acl 3000

观察 deny A→B 这条规则的 hit 计数:ping 的时候计数上涨,投屏操作时计数不上涨,证明投屏报文根本没有匹配这条 ACL。

两种解决方案

方案一:A、B 在不同 VLAN(推荐)

如果可以规划网络,A 放 VLAN10,B 电视放 VLAN20,流量必须走三层 VLANIF 路由,此时 VLANIF 下 packet‑filter 可以完整拦截单播 + 组播。

方案二:A、B 必须同 VLAN(当前现状,必须用物理接口 inbound 过滤)

LS‑7003X,把 ACL 应用在 A 接入交换机物理接口的inbound 入方向,不要用 VLANIF 调用。

示例:A 设备接入端口为 G1/0/1

system‑view acl advanced 3000 # 拒绝A的IP访问B电视IP(所有IP报文,包括单播+组播) rule deny ip source A_IP 0 destination B_TV_IP 0 # 允许B访问A(单向放行B→A,established只允许B主动发起回来的应答流量) rule permit ip source B_TV_IP 0 destination A_IP 0 rule permit tcp source B_TV_IP 0 destination A_IP 0 established rule permit udp source B_TV_IP 0 destination A_IP 0 rule permit icmp source B_TV_IP 0 destination A_IP 0 # 其余业务按需放行 rule permit ip quit # 在A接入的物理接口入方向调用ACL,inbound! interface GigabitEthernet 1/0/1 packet‑filter 3000 inbound hardware‑count quit

重要:不要在 VLANIF 下应用;物理接口 inbound,终端上来的所有报文(同 VLAN 二层转发也要经过接口 inbound 过滤),组播、单播全部被 ACL 处理。

补充:针对投屏 DLNA 组播额外加固(可选)

DLNA 使用目的组播地址239.255.255.250 UDP 1900端口,如果你希望彻底阻断 A 发出的投屏发现报文,可以增加规则:

acl advanced 3000 rule deny udp source A_IP 0 destination 239.255.255.250 0 eq 1900

常见错误配置提醒

❌错误做法:在 VLANIF 接口应用 packet‑filter,管控同 VLAN 主机互访。同 VLAN 主机二层直接交换,报文不会上送到 VLANIF,ACL 不生效,只能拦截跨 VLAN 路由流量H3C。

✅正确:管控本 VLAN 内部终端之间流量,ACL 必须在终端接入物理接口的 inbound 方向调用 packet‑filter。

验证命令

display acl 3000 #看规则命中数,投屏操作deny计数上涨代表报文被拦截 display packet‑filter interface GigabitEthernet 1/0/1 #确认接口inbound的ACL已经加载

暂无评论

粉丝:13人 关注:7人

你把tcp udp  icmp的协议全拒绝了试试

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明