0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何在三层核心交换机上通过MAC地址限制终端访问外网

jf_HnAzBl9o 来源:网络工程师笔记 2023-06-26 10:43 次阅读

业务需求

需要在三层核心交换机(S5700)上通过MAC地址限制终端访问外网(刷抖音),但不影响其访问内网其它网段。

网络拓扑

f812ac2c-13b4-11ee-962d-dac502259ad0.png

方案1

说明:下面示例以内网网段为192.168.0.0/16,限制两台终端的MAC地址为例。如果还需要增加限制的终端,参见绿色部分继续增加ACL规则即可。

配置思路:通过高级ACL允许内网互访,通过二层ACL拒绝MAC地址,然后在同一个策略中应用两个CB对(先允许内网IP互访,再拒绝终端MAC)。

#
aclnumber3001//定义访问规则,允许内网网段互访
rule5permitipsource192.168.0.00.0.255.255destination192.168.0.00.0.255.255
#
aclnumber4001//定义访问规则,只拒绝某个终端的MAC地址
rule5denysource-mac5489-9887-5c67
rule10denysource-mac5489-98a4-196e
#
trafficclassifierlan.ipoperatorand
if-matchacl3001
trafficclassifierdeny.smacoperatorand
if-matchacl4001
#
trafficbehaviortest1
#
trafficpolicytest1//这果要注意配置CB对的顺序(先允许内网IP互访,再拒绝终端MAC)
classifierlan.ipbehaviortest1
classifierdeny.smacbehaviortest1
#
traffic-policytest1globalinbound//在全局应用流策略
#

方案2

说明:下面示例以内网网段为192.168.0.0/16,限制两台终端的MAC地址为例。如果还需要增加限制的终端,参见绿色部分继续增加相应的CB对即可。

配置思路:通过高级ACL制定不允许访问外网的规则,再利用流分类的逻辑“与”的关系,将高级ACL和源MAC作为条件进行访问控制。

#
aclnumber3002//定义访问规则,只允许访问内网网段
rule5permitipsource192.168.0.00.0.255.255destination192.168.0.00.0.255.255
rule1000denyip
#
trafficclassifierdeny.smac1operatorand//创建流分类,注意这里必须指定operator为“and”
if-matchacl3002
if-matchsource-mac5489-9887-5c67//设置被限制终端的MAC地址
trafficclassifierdeny.smac2operatorand
if-matchacl3002
if-matchsource-mac5489-98a4-196e
#
trafficbehaviortest2
#
trafficpolicytest2
classifierdeny.smac1behaviortest2
classifierdeny.smac2behaviortest2
#
traffic-policytest2globalinbound//在全局应用流策略
#

注意:流分类中的“与”是指ACL规则与非ACL规则之间的关系,即假设在流分类中同时配置两个ACL(比如高级ACL和二层ACL),设备将会按ACL配置的顺序依次进行匹配,匹配上后则不再匹配后面配置的ACL规则,直接去和非ACL规则进行“与”,而不是这两个ACL之间进行“与”,达不到预期的效果。

总结与建议:

如果有多个终端MAC要拒绝的话,建议使用【方案1】,后期添加终端MAC时更方便。

如果只是临时拒绝单个终端MAC的话,【方案2】相对更简洁。

通过这两个方案,可以让我们对流策略与ACL之间关系的理解更加深入一些。

审核编辑:汤梓红
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 交换机
    +关注

    关注

    21

    文章

    2621

    浏览量

    99219
  • 网络
    +关注

    关注

    14

    文章

    7511

    浏览量

    88605
  • Mac
    Mac
    +关注

    关注

    0

    文章

    1099

    浏览量

    51363
  • 外网
    +关注

    关注

    0

    文章

    5

    浏览量

    3356

原文标题:如何在交换机上限制同事上班刷抖音?

文章出处:【微信号:网络工程师笔记,微信公众号:网络工程师笔记】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    三层交换机工作原理

    “192.168.1.1”的计算机想与IP地址为“10.1.1.2”的计算机通信,因为它们不在同一子网里,必须通过路由器路由才能实现通信。 三层交换机的工作原理   
    发表于 06-10 12:26

    接入交换机、汇聚交换机核心层交换机的区别

    出口,同样也做转发及选路。它必须能够处理来自接入设备的所有通信量,并提供到核心层的上行链路。接入交换机的功能是将终端用户连接到网络,因此
    发表于 06-04 11:57

    交换机三层交换机,四交换机的区别

    交换机三层交换机,四交换机的区别 二
    发表于 08-01 12:04 1876次阅读

    路由器与三层交换机怎么实现端口聚合

    与路由器间的端口聚合是三层端口的困绑,要求交换机的逻辑通道工作在三层模式下,使用no switchport 关闭二通道。并设置IP地址
    发表于 12-05 16:28 1.9w次阅读
    路由器与<b class='flag-5'>三层</b><b class='flag-5'>交换机</b>怎么实现端口聚合

    浅谈二交换机三层交换机的组网性能比较

    交换机三层交换机应用都非常广泛,于是我研究了一下二交换机
    发表于 03-06 10:11 6548次阅读

    三层交换机配置实例详解

    举例讲解H3C配置三层交换机4个步骤详细用法,配置三层交换机通用的四个步骤就是:划分VLAN,并描述;给VLAN划网关;给VLAN指定端口;配置路由协议;学会这几个步骤之后就能解决所有
    发表于 03-06 10:45 11.2w次阅读
    <b class='flag-5'>三层</b><b class='flag-5'>交换机</b>配置实例详解

    为什么使用三层交换机_使用三层交换机的好处

    要说三层交换机在诸多网络设备中的作用,用“中流砥柱”形容并不为过。在校园网、城域教育网中,从骨干网、城域网骨干、汇聚都有三层交换机的用武之
    发表于 08-20 15:25 8412次阅读

    三层交换机比路由器转发速率快的原因

    我们都知道二交换机工作的数据链路层,依靠mac地址来进行数据通信的,而路由器是工作在网络,依靠ip
    的头像 发表于 04-11 16:04 9222次阅读
    <b class='flag-5'>三层</b><b class='flag-5'>交换机</b>比路由器转发速率快的原因

    如何通过三层交换机实现VLAN间相互通信

    首先在三层交换机上分别设置各VLAN的接口IP地址三层交换机将vlan做为一种接口对待,就象路由器上的一样,再在各接入VLAN的计算
    发表于 09-20 10:39 1.8w次阅读

    三层交换机的功能

    我们知道啊,二交换机可以识别数据包中的MAC地址,根据MAC地址进行转发,并将这些
    的头像 发表于 10-31 09:11 3538次阅读

    交换机三层交换机的区别

    计算机网络中的交换机是用于在局域网(LAN)中转发数据包的重要设备。其中,二交换机三层交换机是两种常见的
    的头像 发表于 06-12 14:09 1.2w次阅读
    二<b class='flag-5'>层</b><b class='flag-5'>交换机</b>和<b class='flag-5'>三层</b><b class='flag-5'>交换机</b>的区别

    交换机三层交换机在功能和适用范围的差异

    思科、华为、瞻博网络家厂商如何从二模式切换到三层模式。 让我们直接开始! 二交换机
    的头像 发表于 06-12 14:16 4402次阅读
    二<b class='flag-5'>层</b><b class='flag-5'>交换机</b>和<b class='flag-5'>三层</b><b class='flag-5'>交换机</b>在功能和适用范围的差异

    深入解读路由器、交换机三层交换机的区别

    随着以太网交换机的不断发展,现在的交换机提高了性能,其中虚拟网络和三层交换是最突出的。在三层交换
    的头像 发表于 09-29 17:36 1702次阅读
    深入解读路由器、<b class='flag-5'>交换机</b>、<b class='flag-5'>三层</b><b class='flag-5'>交换机</b>的区别

    交换机三层交换机、路由器,哪个才是王者?

    所不同。现在让我们来详细了解一下这种设备的特点和使用情况。 1. 二交换机交换机是一种基于MA
    的头像 发表于 02-04 11:03 788次阅读

    交换机三层交换机有什么区别

    交换机分为二交换机三层交换机,它们在功能、应用场景和技术实现上有明显区别。
    的头像 发表于 08-07 15:33 1124次阅读