ORF反垃圾邮件系统

邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 6412|回复: 0
打印 上一主题 下一主题

[转帖] vlan间的安全

[复制链接]
跳转到指定楼层
顶楼
发表于 2008-9-23 11:41:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
switch(config)#ip access-list extended map
switch(config-ext-nacl)#deny icmp host 10.1.2.10 host 10.1.2.30 echo
switch(config-ext-nacl)#deny tcp host 10.1.2.10 host 10.1.2.30 telnet
switch(config-ext-nacl)#deny tcp host 10.1.2.10 host 10.1.2.30 www
switch(config-ext-nacl)#permit ip any any switch(config-ext-nacl)#exit
switch(config)#vlan access-map map 10 switch(config-access-map)#match ip address map
switch(config-access-map)#exit switch(config)#vlan filter map vlan-list 11
switch(config)#exit
switch#write memory
这样就阻塞了 从工作站10.1.2.10到服务器的icmp ping telnet ,www流量在vlan11里配置vlan映射 vlan映射是在一个vlan内控制过滤的唯一方法
1.创建一个匹配授权流量的命名扩展访问列表
switch(config)#ip access-list extended ServerAllowed
switch(config-ext-nacl)#permit tcp 172.16.50.16 0.0.0.15 host 172.16.50.240 eq www
switch(config-ext-nacl)#end
2.创建一个匹配必须阻塞流量的命名扩展访问列表
switch(config)#ip access-list extended ServerBloacked
switch(config-ext-nacl)#permit tcp 172.16.50.0 0.0.0.127 host 172.16.50.240 eq www
switch(config-ext-nacl)#end
3.现在创建一个访问列表来允许ip流量通过vlan映射
switch(config)#ip access-list extended ServerDefaults
switch(config-ext-nacl)#permit ip any any
switch(config-ext-nacl)#end
4. 创建一个命名为ServerMap 的vlan接入映射,序号是10:
switch(config)#vlan access-map ServerMap 10 switch(config-access-map)#match ip address ServerAllowed
switch(config-access-map)#action forward
switch(config-access-map)#exit
5.为vlan访问映射增加一个序号20
switch(config)#vlan access-map ServerMap 20
switch(config-access-map)#match ip address ServerBlocked
switch(config-access-map)#action drop
switch(config-access-map)#end
6.为vlan访问映射增加一个序号30
switch(config)#vlan access-map ServerMap 30 switch(config-access-map)#match ip address ServerDefault
switch(config-access-map)#action forward switch(config-access-map)#end
7.在全局下使用创建的vlan访问映射来启动vlan59上的上vlan过滤
switch(config)#vlan filter ServerMap vlan-list 59(vlan名)
switch(config)#exit
FROM:http://www.netyourlife.net/forum/viewthread.php?tid=1714&;extra=page%3D1&page=1

[ 本帖最后由 heieye104 于 2008-9-23 11:45 编辑 ]
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2024-5-1 11:26

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表