六、以太网安全技术
自动排序:根据“深度优先”的顺序进行规则匹配。即越详细的越最先匹配。
源IP相同,带有fragment参数的优先。
源IP相同,都带fragment参数的,先配置的优先。
(3)高级ACL的“深度优先”顺序判断原则
2、基本ACL
[h3c]acl number {acl-number} [match-order{auto|config}] //配置一条ACL条目,基本ACL的序号为2000---2999范围。 并指定匹配顺序,是自动排序,还是以配置先后排序。当为配置先后排序时,可以直接修改ACL条目中的规则,但是自动排序时,不能修改。
[h3c-acl-basic-2000]rule [rule-id] {deny|permit| [rule-sting] //配置ACL的规则。 rule-id是指规则编号,可以省略,会在整个ACL中的规则中的最大序号上加1.
[h3c]acl number 2000
[h3c-acl-basic-2000] rule 0 deny source 192.168.0.1 0 //禁止源地址为192.168.0.1的IP地址通过。
[h3c-acl-basic-3000]rule [rule-id] {deny|permit}protocl [rule-sting]
[h3c-acl-basic-2000] rule 0 permit tcp source 192.168.9.0 0.0.0.255 destination 10.10.1.8 0.0.0.255 destination-port eq 80 //允许192.168.9.0网段访问10.10.1.0网段的80端口。
根据源MAC地址、目的MAC地址、802.1P优先级、二层协议类型等二层信息制定规则。
[h3c]acl number {acl-number} [match-order{auto|config}] //4000--4999的范围
[h3c-acl-basic-4000]rule [rule-id] {deny|permit| [rule-sting]
(1)全局下发
[h3c] packet-filter vlan {vlan-id} inbound {ip-group |link-group} {acl-number} [rule] {rule-id} //把ACL应用到VLAN中。
[h3c]interface gig 1/0/1
[h3c-gigbitehternet1/0/1] packet-filter inbound {ip-group |link-group} {acl-number} [rule] {rule-id} //先进入端口,然后应用ACL
将本地设备的一个或多个端口作为源端口,把报文复制到本地设备的一个监视端口上。用于报文分析和监视。源端口和目的端口在同一台设备上。
[h3c]mirroring-group {group-id} mirroring-prot {mirroring-port-list} [both|inbound|outbound] //即把哪些端口配为源端口。 并选择镜像进入数据、出数据还是两者都镜像。也可以先进入端口模式后,再配置
[h3c]mirroring-group {group-id} mirroring-prot {monitor-port-id} // 配置目的端口。可先进入端口模式后,再配置。
[h3c]mirroring-port {port-list} [inbound|outbound|both] //配置哪些端口为源端口
2、远程端口镜像
使源端口和目的端口可以跨交换机。把多个设备的源端口报文复制到目的交换机的目的端口上。所有源端口所在交换机、中间交换机、目的交换机都必须配置一个镜像VLAN,所有镜像报文通过该远程镜像VLAN从源交换机的反射口传递到目的交换机的镜像端口。
[h3c]vlan 10
[h3c-vlan10]remote-probe vlan enable //设置VLAN10为远程镜像VLAN
[h3c]interface gigbitethernet1/0/1
[h3c-interface-gigbitethernet1/0/1] port link-type trunk //把端口1设为TRUNK端
[h3c-interface-gigbitethernet1/0/1] port trunk permit vlan 10 //允许镜像VLAN10通过trunk口
[h3c] mirroring-prot gigbitethernet1/0/2 to gigbitethernet1/0/10 both //为远程镜像组配置源端口为2-10号端口。
[h3c]mirroring-group 5 reflector-port gigbitethernet1/0/11 //反射端口只能是access端口。不能是聚合端口等。
[h3c-vlan10]remote-probe vlan enable //设置VLAN10为远程镜像VLAN
[h3c-interface-gigbitethernet1/0/1] port link-type trunk //把端口1设为TRUNK端
[h3c-interface-gigbitethernet1/0/1] port trunk permit vlan 10 //允许镜像VLAN10通过trunk口
[h3c-vlan10]remote-probe vlan enable //设置VLAN10为远程镜像VLAN
[h3c-interface-gigbitethernet1/0/1] port link-type trunk //把端口1设为TRUNK端
[h3c-interface-gigbitethernet1/0/1] port trunk permit vlan 10 //允许镜像VLAN10通过trunk口
[h3c]mirroring-group 5 monitor-port gigbitethernet1/0/24 //设置镜像组的目的端口
4、VLAN地址镜像
对某个或某些VLAN内所有端口接收或发送的数据流都进行镜像。
[h3c]mirroring-group 5 mirroring-vlan 8 inbound //即把哪些VLAN配为源vlan。 并选择镜像进入数据、出数据还是两者都镜像。
[h3c]mirroring-group 5 mirroring-prot gigbitethernet1/0/24 // 配置目的端口。可先进入端口模式后,再配置。
(2)配置远程VLAN镜像
七、QOS
优先级标记分类
流量监管
流量×××
重定向
流镜像
流量统计
端口限速
burst功能
指定协议报文优先级
[h3c]interface gigbitethernet1/0/1
[h3c-interface-gigbitethernet1/0/1]priority {priority-level} //配置接口优先级,取值范围是1--7。即此端口下接收到的报文的802.1p优先级全为此处配置的优先级。缺省为0
[h3c]interface gigbitethernet1/0/1
[h3c-interface-gigbitethernet1/0/1]priority-trust {cos [automap ]|dscp [automap|remap]} //指定此端口是否信任报文自身的优先级。 不指定automap时,说明信任报文自身的优先级,指定automap就是信任端口的优先级,即此端口配置的优先级是多少,就是多少,或者为自动映射后的优先级。
[h3c]protocol-priority protocol-type icmp ip-precedence 3 //如,所有ICMP协议的数据报IP优先级为3
[h3c]traffic-priority {user-group |ip-group|link-group} {acl-number} {{dscp {dscp-value} |{ip-precedence {pre-value | from-cos}} |{cos {cos-vaule |from-ipprec}} [local-precedence {pre-vaule|] //标记 ACL匹配数据的 IP优先级, DSCP值,或COS值。 ip-group是指IP型ACL,link-group是指二层ACL
[h3c]traffic-priority ip-group 2000 dscp 56 //把匹配ACL 2000的数据包的DSCP优先级标为56
1、流量监管
[h3c]traffic-limit inbound {user-group |ip-group|link-group} {acl-number} {target-rate} [conform {action}] [exceed {action] [metre-statistic] //对在正常流量内的数据流进行一种动作,对超过正常流量的数据流进行一种动作。
[h3c-interface-gigbitethernet1/0/1]line-rate {inbound|outbound} {target-rate} //配置端口出口或入口的数据流量
4、重定向
6、配置流量统计
(四)队列
2、严格优先调度
[h3c]queue-scheduler strict-priority
3、加权轮询调度
即实现三层网关的备份。即多个三层接口(或路由器)组成一个VRRP组,并用其中一个接口作为MASTER,来作为网关,其他的作为备份网关。当MASTER失效后,备份的网关自动接替。
2、MASTER选举方法
优先级相同时,IP地址大的为MASTER。
MASTER周期性发送消息,备份在一定时间内未收到MASTER的消息时,就开始新一轮的选举。备份成为MASTER。
[h3c]interface vlan 2
[h3c-vlan-interface2]ip address 192.168.9.2 255.255.255.0
[h3c-vlan-interface2]vrrp vrid 1 virtual-ip 192.168.9.1 //设置VRRP组1的虚拟IP 192.168.9.1
(2)设置交换机在VRRP组中的优先级,以确定MASTER
之不理
[h3c-vlan-interface2]ip address 192.168.9.2 255.255.255.0
[h3c-vlan-interface2]vrrp vrid 1 virtual-ip 192.168.9.1 //设置VRRP组1的虚拟IP 192.168.9.1
即当备份交换机发现主交换机失效后抢占的方式和抢占延迟时间。默认是抢占模式和0延迟,即立即倒换。
[h3c2]interface vlan 2
[h3c2-vlan-interface2]vrrp vrid 1 preempt-mode timer delay 2 //设置抢占时间为2秒
(4)设置备份组的定时器
(5)监视指定端口
[h3c-vlan-interface2]ip address 192.168.9.2 255.255.255.0
[h3c-vlan-interface2]vrrp vrid 1 virtual-ip 192.168.9.1 //设置VRRP组1的虚拟IP 192.168.9.1
[h3c-vlan-interface2]vrrp vrid 1 priority 120 //设置此交换机作为VRRP组1中的优先级为120。缺省为100,取值范围为0---255. 0被系统保留。255被IP地址拥有者占用。的以只能取值为1--254
[h3c-vlan-interface2]vrrp vrid 1 track vlan-interface 3 reduced 30 //当发现接口3出现故障,将降低30优先级。120-30=90 。因为默认为100,所以此时备份交换机会接替此主交换机。此只在主交换机上配置
其他配置:
[h3c-vlan-interface2]vrrp ping-enable //设置虚拟IP地址是否可以ping
[h3c-vlan-interface2]vrrp authentication-mode [NONE | MD5 |SIMPLE] //设置备份组的认证方式。一般不用设置,用在不安全的网络。 simple参数时,后面要接字符,不超过8个。