可以配置包过滤,如果允许A去访问B,不允许B访问A,可配置单向访问控制,可参考如下,原理基本是一样的:
您好
配置方法您可以参考如下所示,请您查收下
大致拓扑为
A192.168.1.0网段--------------交换机-------------------B网段192.168.2.0网段
方法一,禁止2网段去主动ping网段1
acl number 3333
rule 0 deny icmp source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 icmp-type echo
rule 5 permit ip
#
return
[RT1-acl-adv-3333]quit
[RT1]int vlan 1 //该int vlan 1为2网段的网关
[RT1-Vlan-interface1]firewall packet-filter 3333 inbound
方法二,禁止网段2主动去访问网段1 的TCP连接,其他流量正常放通
[RT1]acl nu 3334
[RT1-acl-adv-3334]ru deny tcp ack 1 source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
[RT1-acl-adv-3334]ru per ip
[RT1-acl-adv-3334]dis th
#
acl number 3334
rule 0 deny tcp ack 1 source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
rule 5 permit ip
#
return
[RT1]int vlan 2 //该int vlan 2为2网段的网关
[RT1-Vlan-interface2]firewall packet-filter 3334 inbound
V7版本包过滤命令直接在接口下packet-filter 3334 inbound
投屏(DLNA、Miracast、AirPlay)大量依赖UDP 组播报文 (239.0.0.0/8 网段) 做设备发现,同 VLAN 内组播是二层直接转发。
packet‑filter 3000应用在VLANIF(三层虚接口),设备默认packet‑filter filter route,只过滤跨 VLAN 三层路由报文,同 VLAN 二层转发的组播、广播报文完全跳过 ACL,不会被高级 ACL3000 拦截,ping(单播 ICMP)是三层单播被拦截,但组播发现报文不受影响H3C。⚠️关键点:A 与 B 如果在同一个 VLAN,VLANIF 接口下调用 ACL 完全不能管控两台终端之间流量;ACL 必须在物理接口的 inbound 方向应用,才能处理同 VLAN 二层转发报文H3C。
display packet‑filter interface
interface Vlan‑interface X下面配置packet‑filter 3000 inbound/outbound → 就是上面的问题,同 VLAN 之间流量不走 VLANIF,过滤不生效。display acl 3000
观察 deny A→B 这条规则的 hit 计数:ping 的时候计数上涨,投屏操作时计数不上涨,证明投屏报文根本没有匹配这条 ACL。
如果可以规划网络,A 放 VLAN10,B 电视放 VLAN20,流量必须走三层 VLANIF 路由,此时 VLANIF 下 packet‑filter 可以完整拦截单播 + 组播。
LS‑7003X,把 ACL 应用在 A 接入交换机物理接口的inbound 入方向,不要用 VLANIF 调用。
示例:A 设备接入端口为 G1/0/1
system‑view
acl advanced 3000
# 拒绝A的IP访问B电视IP(所有IP报文,包括单播+组播)
rule deny ip source A_IP 0 destination B_TV_IP 0
# 允许B访问A(单向放行B→A,established只允许B主动发起回来的应答流量)
rule permit ip source B_TV_IP 0 destination A_IP 0
rule permit tcp source B_TV_IP 0 destination A_IP 0 established
rule permit udp source B_TV_IP 0 destination A_IP 0
rule permit icmp source B_TV_IP 0 destination A_IP 0
# 其余业务按需放行
rule permit ip
quit
# 在A接入的物理接口入方向调用ACL,inbound!
interface GigabitEthernet 1/0/1
packet‑filter 3000 inbound hardware‑count
quit
重要:不要在 VLANIF 下应用;物理接口 inbound,终端上来的所有报文(同 VLAN 二层转发也要经过接口 inbound 过滤),组播、单播全部被 ACL 处理。
DLNA 使用目的组播地址239.255.255.250 UDP 1900端口,如果你希望彻底阻断 A 发出的投屏发现报文,可以增加规则:
acl advanced 3000
rule deny udp source A_IP 0 destination 239.255.255.250 0 eq 1900
❌错误做法:在 VLANIF 接口应用 packet‑filter,管控同 VLAN 主机互访。同 VLAN 主机二层直接交换,报文不会上送到 VLANIF,ACL 不生效,只能拦截跨 VLAN 路由流量H3C。
✅正确:管控本 VLAN 内部终端之间流量,ACL 必须在终端接入物理接口的 inbound 方向调用 packet‑filter。
display acl 3000 #看规则命中数,投屏操作deny计数上涨代表报文被拦截
display packet‑filter interface GigabitEthernet 1/0/1 #确认接口inbound的ACL已经加载暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论