news 2026/6/10 1:18:03

高级ACL,配置静态NAT,Easy IP,三层交换配置VRRP

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
高级ACL,配置静态NAT,Easy IP,三层交换配置VRRP

高级ACL

步骤一:根据协议所用端口进行封堵

基本acl 2000~2999 源地址

高级acl 3000~3999 源地址、目标地址、协议、端口

  1. 路由器ip配置:(如果延用之前的图那么此步骤可以跳过)
  2. [Huawei]interface GigabitEthernet 0/0/0 //进0口
  3. [Huawei-GigabitEthernet0/0/0]ip address 192.168.1.254 24 //配置ip
  4. [Huawei-GigabitEthernet0/0/0]in g0/0/1 //进1口
  5. [Huawei-GigabitEthernet0/0/1]ip address 192.168.2.254 24 //配置ip
  6. [Huawei-GigabitEthernet0/0/1]quit
  7. [Huawei]acl 3000 //创建(进入)acl3000
  8. [Huawei-acl-adv-3000]rule deny tcp source 192.168.2.2 0 destination 192.168.1.1 0 destination-port eq 80 //拒绝2.2访问1.1的tcp的80端口
  9. [Huawei-acl-adv-3000]in g0/0/1 //进入距离2.2比较近的接口
  10. [Huawei-GigabitEthernet0/0/1]undo traffic-filter inbound //删除原有acl
  11. [Huawei-GigabitEthernet0/0/1]traffic-filter inbound acl 3000 //重新在
  12. 接口应用acl3000

禁止2.1访问1.1的ftp服务,但不影响其他服务

  1. [Huawei]acl 3000 //创建(进入)acl3000
  2. [Huawei-acl-adv-3000]rule deny tcp source 192.168.2.1 0 destination
  3. 192.168.1.1 0 destination-port eq 21 //拒绝2.1访问1.1的tcp的21端口

配置静态NAT

在路由器上配置静态NAT使192.168.2.1与192.168.2.2实现外网访问

  1. 路由器ip配置:
  2. [Huawei]interface GigabitEthernet 0/0/0 //进0口
  3. [Huawei-GigabitEthernet0/0/0]ip address 100.0.0.1 8 //配置ip
  4. [Huawei-GigabitEthernet0/0/0]in g0/0/1 //进1口
  5. [Huawei-GigabitEthernet0/0/1]ip address 192.168.2.254 24 //配置ip
  6. [Huawei-GigabitEthernet0/0/1]quit
  7. pc1的ip是 192.168.2.1 网关是192.168.2.254
  8. pc2的ip是 192.168.2.2 网关是192.168.2.254
  9. pc3的ip是 100.0.0.10 网关不需要配

然后在路由器配置静态nat

使用nat前要进入外网接口

  1. [Huawei-GigabitEthernet0/0/0]nat static global 100.0.0.2 inside 192.168.2.1 //使用静态nat技术,将内部的2.1与外部的公网地址100.0.0.2进行相互转换

然后测试使用192.168.2.1 ping 100.0.0.10可以互通说明地址转换成功

  1. 如果配置错误可以用undo删除,比如:
  2. undo nat static global 100.0.0.2 inside 192.168.2.4
  3. [Huawei-GigabitEthernet0/0/0]nat static global 100.0.0.3 inside 192.168.2.2 //可以通过上述方案让2.2也实现外网的访问,利用的公网地址是100.0.0.3

Easy IP

继续使用上图,在路由器配置easy ip,让所有的内部主机仅仅利用唯一的一个公网地址100.0.0.1访问外网

实现此案例需要按照如下步骤进行

步骤一:删除已有的静态nat

  1. [Huawei-GigabitEthernet0/0/0]undo nat static global 100.0.0.3 inside 192.168.2.2
  2. [Huawei-GigabitEthernet0/0/0]undo nat static global 100.0.0.2 inside 192.168.2.1

步骤二:

  1. [Huawei]acl 2000 //通过acl定义允许访问外网的设备
  2. [Huawei-acl-basic-2000]rule permit source any //这里放行所有设备,如果将any换成192.168.2.0 0.0.0.255则是仅仅允许2.0网段的设备访问外网
  3. [Huawei-acl-basic-2000]in g0/0/0 //进入0接口(外网接口)
  4. [Huawei-GigabitEthernet0/0/0]nat outbound 2000 //应用nat (easy ip方式)

三层交换配置VRRP

在三层交换机配置VRRP产生一个虚拟网关192.168.1.254为vlan1的设备使用,实验拓扑如图-3所示

本实验暂不考虑NAT问题

步骤一:pc配置ip

pc1的ip是 192.168.4.1 网关是192.168.4.254

pc2的ip是 192.168.1.1 网关是192.168.1.254

第一台三层交换机配置

  1. [Huawei]sysname sw1 //修改主机名为sw1
  2. [sw1]undo info-center enable //关闭日志
  3. [sw1]in vlan 1 //进入vlan1
  4. [sw1-Vlanif1]ip add 192.168.1.252 24 //配置ip
  5. [sw1]vlan 2 //创建vlan2
  6. [sw1-vlan2]in vlan 2 //进入vlan虚拟接口
  7. [sw1-Vlanif2]ip add 192.168.2.2 24 //配ip
  8. [sw1-Vlanif2]in g0/0/2 //进入要配ip的接口
  9. [sw1-GigabitEthernet0/0/2]port link-type access
  10. [sw1-GigabitEthernet0/0/2]port default vlan 2
  11. 另外一台s5700
  12. <Huawei>sys
  13. [Huawei]sysname sw2
  14. [sw2]undo info-center enable
  15. [sw2]in vlan 1
  16. [sw2-Vlanif1]ip add 192.168.1.253 24
  17. [sw2]vlan 3 //创建vlan3
  18. [sw2-vlan3]in vlan 3 //进入vlan虚拟接口
  19. [sw2-Vlanif3]ip add 192.168.3.2 24 //配ip
  20. [sw2-Vlanif3]in g0/0/2 //进入要配ip的接口
  21. [sw2-GigabitEthernet0/0/2]port link-type access
  22. [sw2-GigabitEthernet0/0/2]port default vlan 3

路由器配置ip

  1. <Huawei>system-view
  2. [Huawei]interface GigabitEthernet 0/0/0
  3. [Huawei-GigabitEthernet0/0/0]ip address 192.168.2.1 24
  4. [Huawei-GigabitEthernet0/0/0]in g0/0/1
  5. [Huawei-GigabitEthernet0/0/1]ip address 192.168.3.1 24
  6. [Huawei-GigabitEthernet0/0/1]in g0/0/2
  7. [Huawei-GigabitEthernet0/0/2]ip address 192.168.4.254 24

分别在路由器与三层交换机上配置ospf

  1. [Huawei]ospf //在路由器配置ospf
  2. [Huawei-ospf-1]area 0
  3. [Huawei-ospf-1-area-0.0.0.0]network 192.168.2.0 0.0.0.255
  4. [Huawei-ospf-1-area-0.0.0.0]network 192.168.3.0 0.0.0.255
  5. [Huawei-ospf-1-area-0.0.0.0]network 192.168.4.0 0.0.0.255
  6. [sw1]ospf //在sw1配置ospf
  7. [sw1-ospf-1]area 0
  8. [sw1-ospf-1-area-0.0.0.0]network 192.168.1.0 0.0.0.255
  9. [sw1-ospf-1-area-0.0.0.0]network 192.168.2.0 0.0.0.255
  10. [sw2]ospf //在sw2配置ospf
  11. [sw2-ospf-1]area 0
  12. [sw2-ospf-1-area-0.0.0.0]network 192.168.1.0 0.0.0.255
  13. [sw2-ospf-1-area-0.0.0.0]network 192.168.3.0 0.0.0.255

在两台三层交换机配置vrrp

  1. [sw1]in vlan 1 //vrrp需要在接口中配置,进入vlan接口
  2. [sw1-Vlanif1]vrrp vrid 1 virtual-ip 192.168.1.254 //开启vrrp功能,组号是1,虚拟设备的ip是1.254
  3. [sw2]in vlan 1 //另外这台设备配置一样的内容
  4. [sw2-Vlanif1]vrrp vrid 1 virtual-ip 192.168.1.254
  5. [sw2-Vlanif1]display this //查看当前视图配置
  6. <sw1>display vrrp brief //分别在两台三层交换机查看vrrp状态,看到一台是Master一台是backup即可

VRRP组成员角色:

主(Master)路由器

备份(Backup)路由器

虚拟(Virtual)路由器

  1. 如果打算将某个设备定义为主:
  2. in vlan 1
  3. vrrp vrid 1 priority 105 //修改vrrp优先级,默认值是100,越高越优先成为主
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/5 19:36:13

基于SSM的在线药品销售系统【源码+文档+调试】

&#x1f525;&#x1f525;作者&#xff1a; 米罗老师 &#x1f525;&#x1f525;个人简介&#xff1a;混迹java圈十余年&#xff0c;精通Java、小程序、数据库等。 &#x1f525;&#x1f525;各类成品Java毕设 。javaweb&#xff0c;ssm&#xff0c;springboot等项目&#…

作者头像 李华
网站建设 2026/6/8 4:22:24

探索信捷XDM PLC三轴可编程运动控制的奇妙世界

信捷xdm plc三轴可编程运动控制支持信捷XDM系列PLC 信捷TG765触摸屏 支持直线插补 &#xff0c;圆弧插补&#xff0c;延时&#xff0c;等待输入ON&#xff0c;等待输入OFF&#xff0c;执行输出ON&#xff0c;执行输出OFF。可视化加工轨迹&#xff0c;支持电子手轮&#xff0c;改…

作者头像 李华
网站建设 2026/6/9 7:51:07

动态规划笔记1(入门)

一.爬楼梯 leetcode 746.使用最小花费爬楼梯 &#xff08;1&#xff09;递归 思路&#xff1a; 1.分析状态 题目要求从0爬到第n个台阶&#xff0c;我们不妨想想到第i个台阶是什么样的&#xff1f; 令f(i)是到第i个台阶的最小花费&#xff0c;那么他该怎么表达呢&#xff…

作者头像 李华
网站建设 2026/6/9 17:24:09

【地理数据】城市居住人口及工作人口分布数据(更新至2023年)

城市居住人口&#xff0c;指长期在城市特定区域居住的人口&#xff0c;反映 “居住地” 维度的人口集聚特征&#xff1b;工作人口&#xff0c;指在城市特定区域从事生产经营活动的人口&#xff0c;反映 “就业地” 维度的人口流动特征&#xff0c;两者均是城市规划、产业发展、…

作者头像 李华
网站建设 2026/6/8 23:29:30

基于人工智能的本科生论文格式规范化工具研究

核心工具对比速览 工具名称 核心功能 适用场景 效率评分 特色优势 aicheck 文献综述生成/格式检查 文献整理/格式规范 ★★★★☆ 自动整合文献观点&#xff0c;符合国内院校要求 aibiye 论文降重/格式优化 查重后修改/格式调整 ★★★★ 智能改写保留原意&#…

作者头像 李华
网站建设 2026/6/6 6:42:02

论文查重不过关?试试这些AI工具,快速降低重复率

五大降重工具核心对比 工具名称 处理速度 降重幅度 专业术语保留 适用场景 aicheck 20分钟内 40%→7% 完全保留 高重复率论文紧急处理 秒篇 5-10分钟 45%→8% 完全保留 快速降重需求 白果AI 15分钟 30%→10% 学科词库保护 学术论文精细降重 文赋AI 5分钟 …

作者头像 李华