0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何在三層核心交換機(jī)上通過MAC地址限制終端訪問外網(wǎng)

jf_HnAzBl9o ? 來源:網(wǎng)絡(luò)工程師筆記 ? 2023-06-26 10:43 ? 次閱讀

業(yè)務(wù)需求

需要在三層核心交換機(jī)(S5700)上通過MAC地址限制終端訪問外網(wǎng)(刷抖音),但不影響其訪問內(nèi)網(wǎng)其它網(wǎng)段。

網(wǎng)絡(luò)拓?fù)?/p>

f812ac2c-13b4-11ee-962d-dac502259ad0.png

方案1

說明:下面示例以內(nèi)網(wǎng)網(wǎng)段為192.168.0.0/16,限制兩臺終端的MAC地址為例。如果還需要增加限制的終端,參見綠色部分繼續(xù)增加ACL規(guī)則即可。

配置思路:通過高級ACL允許內(nèi)網(wǎng)互訪,通過二層ACL拒絕MAC地址,然后在同一個策略中應(yīng)用兩個CB對(先允許內(nèi)網(wǎng)IP互訪,再拒絕終端MAC)。

#
aclnumber3001//定義訪問規(guī)則,允許內(nèi)網(wǎng)網(wǎng)段互訪
rule5permitipsource192.168.0.00.0.255.255destination192.168.0.00.0.255.255
#
aclnumber4001//定義訪問規(guī)則,只拒絕某個終端的MAC地址
rule5denysource-mac5489-9887-5c67
rule10denysource-mac5489-98a4-196e
#
trafficclassifierlan.ipoperatorand
if-matchacl3001
trafficclassifierdeny.smacoperatorand
if-matchacl4001
#
trafficbehaviortest1
#
trafficpolicytest1//這果要注意配置CB對的順序(先允許內(nèi)網(wǎng)IP互訪,再拒絕終端MAC)
classifierlan.ipbehaviortest1
classifierdeny.smacbehaviortest1
#
traffic-policytest1globalinbound//在全局應(yīng)用流策略
#

方案2

說明:下面示例以內(nèi)網(wǎng)網(wǎng)段為192.168.0.0/16,限制兩臺終端的MAC地址為例。如果還需要增加限制的終端,參見綠色部分繼續(xù)增加相應(yīng)的CB對即可。

配置思路:通過高級ACL制定不允許訪問外網(wǎng)的規(guī)則,再利用流分類的邏輯“與”的關(guān)系,將高級ACL和源MAC作為條件進(jìn)行訪問控制。

#
aclnumber3002//定義訪問規(guī)則,只允許訪問內(nèi)網(wǎng)網(wǎng)段
rule5permitipsource192.168.0.00.0.255.255destination192.168.0.00.0.255.255
rule1000denyip
#
trafficclassifierdeny.smac1operatorand//創(chuàng)建流分類,注意這里必須指定operator為“and”
if-matchacl3002
if-matchsource-mac5489-9887-5c67//設(shè)置被限制終端的MAC地址
trafficclassifierdeny.smac2operatorand
if-matchacl3002
if-matchsource-mac5489-98a4-196e
#
trafficbehaviortest2
#
trafficpolicytest2
classifierdeny.smac1behaviortest2
classifierdeny.smac2behaviortest2
#
traffic-policytest2globalinbound//在全局應(yīng)用流策略
#

注意:流分類中的“與”是指ACL規(guī)則與非ACL規(guī)則之間的關(guān)系,即假設(shè)在流分類中同時配置兩個ACL(比如高級ACL和二層ACL),設(shè)備將會按ACL配置的順序依次進(jìn)行匹配,匹配上后則不再匹配后面配置的ACL規(guī)則,直接去和非ACL規(guī)則進(jìn)行“與”,而不是這兩個ACL之間進(jìn)行“與”,達(dá)不到預(yù)期的效果。

總結(jié)與建議:

如果有多個終端MAC要拒絕的話,建議使用【方案1】,后期添加終端MAC時更方便。

如果只是臨時拒絕單個終端MAC的話,【方案2】相對更簡潔。

通過這兩個方案,可以讓我們對流策略與ACL之間關(guān)系的理解更加深入一些。

審核編輯:湯梓紅
聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 交換機(jī)
    +關(guān)注

    關(guān)注

    20

    文章

    2600

    瀏覽量

    98886
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    7443

    瀏覽量

    88448
  • Mac
    Mac
    +關(guān)注

    關(guān)注

    0

    文章

    1085

    瀏覽量

    51278
  • 外網(wǎng)
    +關(guān)注

    關(guān)注

    0

    文章

    5

    瀏覽量

    3350

原文標(biāo)題:如何在交換機(jī)上限制同事上班刷抖音?

文章出處:【微信號:網(wǎng)絡(luò)工程師筆記,微信公眾號:網(wǎng)絡(luò)工程師筆記】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    三層交換機(jī)工作原理

    “192.168.1.1”的計算機(jī)想與IP地址為“10.1.1.2”的計算機(jī)通信,因?yàn)樗鼈儾辉谕蛔泳W(wǎng)里,必須通過路由器路由才能實(shí)現(xiàn)通信。 三層交換機(jī)的工作原理   
    發(fā)表于 06-10 12:26

    接入交換機(jī)、匯聚交換機(jī)核心層交換機(jī)的區(qū)別

    出口,同樣也做轉(zhuǎn)發(fā)及選路。它必須能夠處理來自接入設(shè)備的所有通信量,并提供到核心層的上行鏈路。接入交換機(jī)的功能是將終端用戶連接到網(wǎng)絡(luò),因此
    發(fā)表于 06-04 11:57

    交換機(jī),三層交換機(jī),四交換機(jī)的區(qū)別

    交換機(jī),三層交換機(jī),四交換機(jī)的區(qū)別 二
    發(fā)表于 08-01 12:04 ?1861次閱讀

    路由器與三層交換機(jī)怎么實(shí)現(xiàn)端口聚合

    與路由器間的端口聚合是三層端口的困綁,要求交換機(jī)的邏輯通道工作在三層模式下,使用no switchport 關(guān)閉二通道。并設(shè)置IP地址
    發(fā)表于 12-05 16:28 ?1.9w次閱讀
    路由器與<b class='flag-5'>三層</b><b class='flag-5'>交換機(jī)</b>怎么實(shí)現(xiàn)端口聚合

    淺談二交換機(jī)三層交換機(jī)的組網(wǎng)性能比較

    交換機(jī)三層交換機(jī)應(yīng)用都非常廣泛,于是我研究了一下二交換機(jī)
    發(fā)表于 03-06 10:11 ?6484次閱讀

    三層交換機(jī)配置實(shí)例詳解

    舉例講解H3C配置三層交換機(jī)4個步驟詳細(xì)用法,配置三層交換機(jī)通用的四個步驟就是:劃分VLAN,并描述;給VLAN劃網(wǎng)關(guān);給VLAN指定端口;配置路由協(xié)議;學(xué)會這幾個步驟之后就能解決所有
    發(fā)表于 03-06 10:45 ?11.2w次閱讀
    <b class='flag-5'>三層</b><b class='flag-5'>交換機(jī)</b>配置實(shí)例詳解

    為什么使用三層交換機(jī)_使用三層交換機(jī)的好處

    要說三層交換機(jī)在諸多網(wǎng)絡(luò)設(shè)備中的作用,用“中流砥柱”形容并不為過。在校園網(wǎng)、城域教育網(wǎng)中,從骨干網(wǎng)、城域網(wǎng)骨干、匯聚都有三層交換機(jī)的用武之
    發(fā)表于 08-20 15:25 ?8385次閱讀

    三層交換機(jī)比路由器轉(zhuǎn)發(fā)速率快的原因

    我們都知道二交換機(jī)工作的數(shù)據(jù)鏈路層,依靠mac地址來進(jìn)行數(shù)據(jù)通信的,而路由器是工作在網(wǎng)絡(luò),依靠ip
    的頭像 發(fā)表于 04-11 16:04 ?9146次閱讀
    <b class='flag-5'>三層</b><b class='flag-5'>交換機(jī)</b>比路由器轉(zhuǎn)發(fā)速率快的原因

    如何通過三層交換機(jī)實(shí)現(xiàn)VLAN間相互通信

    首先在三層交換機(jī)上分別設(shè)置各VLAN的接口IP地址。三層交換機(jī)將vlan做為一種接口對待,就象路由器上的一樣,再在各接入VLAN的計算
    發(fā)表于 09-20 10:39 ?1.8w次閱讀

    三層交換機(jī)的功能

    我們知道啊,二交換機(jī)可以識別數(shù)據(jù)包中的MAC地址,根據(jù)MAC地址進(jìn)行轉(zhuǎn)發(fā),并將這些
    的頭像 發(fā)表于 10-31 09:11 ?3481次閱讀

    交換機(jī)三層交換機(jī)的區(qū)別

    計算機(jī)網(wǎng)絡(luò)中的交換機(jī)是用于在局域網(wǎng)(LAN)中轉(zhuǎn)發(fā)數(shù)據(jù)包的重要設(shè)備。其中,二交換機(jī)三層交換機(jī)是兩種常見的
    的頭像 發(fā)表于 06-12 14:09 ?1.1w次閱讀
    二<b class='flag-5'>層</b><b class='flag-5'>交換機(jī)</b>和<b class='flag-5'>三層</b><b class='flag-5'>交換機(jī)</b>的區(qū)別

    交換機(jī)三層交換機(jī)在功能和適用范圍的差異

    思科、華為、瞻博網(wǎng)絡(luò)家廠商如何從二模式切換到三層模式。 讓我們直接開始! 二交換機(jī)
    的頭像 發(fā)表于 06-12 14:16 ?4200次閱讀
    二<b class='flag-5'>層</b><b class='flag-5'>交換機(jī)</b>和<b class='flag-5'>三層</b><b class='flag-5'>交換機(jī)</b>在功能和適用范圍的差異

    深入解讀路由器、交換機(jī)三層交換機(jī)的區(qū)別

    隨著以太網(wǎng)交換機(jī)的不斷發(fā)展,現(xiàn)在的交換機(jī)提高了性能,其中虛擬網(wǎng)絡(luò)和三層交換是最突出的。在三層交換
    的頭像 發(fā)表于 09-29 17:36 ?1654次閱讀
    深入解讀路由器、<b class='flag-5'>交換機(jī)</b>、<b class='flag-5'>三層</b><b class='flag-5'>交換機(jī)</b>的區(qū)別

    交換機(jī)三層交換機(jī)、路由器,哪個才是王者?

    所不同?,F(xiàn)在讓我們來詳細(xì)了解一下這種設(shè)備的特點(diǎn)和使用情況。 1. 二交換機(jī)交換機(jī)是一種基于MA
    的頭像 發(fā)表于 02-04 11:03 ?704次閱讀

    交換機(jī)三層交換機(jī)有什么區(qū)別

    交換機(jī)分為二交換機(jī)三層交換機(jī),它們在功能、應(yīng)用場景和技術(shù)實(shí)現(xiàn)上有明顯區(qū)別。
    的頭像 發(fā)表于 08-07 15:33 ?826次閱讀