国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

鞏固有私有VLAN和VLAN訪問控制列表的網(wǎng)絡(luò)(2)
2007-11-12   cisco網(wǎng)站

專用VLAN配置

以下配置在端口設(shè)置 PVLANs介入。
ecomm-6500-2 (enable) set vlan 41 pvlan primary
VTP advertisements transmitting temporarily stopped,

and will resume after the command finishes.
Vlan 41 configuration successful
ecomm-6500-2 (enable) sh pvlan
Primary Secondary Secondary-Type Ports
------- --------- ---------------- ------------
41 - -
ecomm-6500-2 (enable) set vlan 42 pvlan isolated
VTP advertisements transmitting temporarily stopped,
and will resume after the command finishes.
Vlan 42 configuration successful
ecomm-6500-2 (enable) set pvlan 41 42 3/9-10
Successfully set the following ports to Private Vlan 41,42:
3/9-10
ecomm-6500-2 (enable) set pvlan mapping 41 42 3/35
Successfully set mapping between 41 and 42 on 3/35
ecomm-6500-2 (enable) set pvlan mapping 41 42 3/34
Successfully set mapping between 41 and 42 on 3/34
Port Name Status Vlan Duplex Speed Type
----- ------------------ ---------- ---------- ------ ----- ------------
3/9 server_dmz1 connected 41,42 a-half a-10 10/100BaseTX
3/10 server_dmz2 connected 41,42 a-half a-10 10/100BaseTX
3/34 to_6500_1 connected 41 auto auto 10/100BaseTX
3/35 external_router_dm connected 41 a-half a-10 10/100BaseTX

VACL配置在主VLAN

此部分是關(guān)鍵改進(jìn)安全在DMZ。如所描述在 VACLs 和PVLANs 部分的 已知限制 ,即使服務(wù)器屬于二個不同 的輔助VLAN或同樣隔離VLAN,仍然有攻擊者能使用做他們彼此傳達(dá) 的一個方式。如果服務(wù)器設(shè)法直接地溝通,他們不會能執(zhí)行 它在L2由于PVLANs。 如果攻陷入侵者然后配置服務(wù)器在這種 情況下數(shù)據(jù)流為相同子網(wǎng)被發(fā)送到路由器,這一個在相同子網(wǎng)將路 由數(shù)據(jù)流因而阻撓目的對于PVLANs。

所以,VACL在運(yùn)載數(shù)據(jù)流從路由器)的主VLAN (VLAN 需要配置用以下制度:

  • 允許來源IP 是路由器的IP的數(shù)據(jù)流

  • 否決數(shù)據(jù)流 帶有兩個包括源和目的地IPs是DMZ子網(wǎng)

  • 允許數(shù)據(jù)流的所有其余
    ecomm-6500-2 (enable) sh sec acl info protect_pvlan
    set security acl ip protect_pvlan
    ---------------------------------------------------
    1. permit ip host 172.16.65.193 any
    2. permit ip host 172.16.65.201 any
    3. deny ip 172.16.65.192 0.0.0.15 172.16.65.192 0.0.0.15
    4. permit ip any any
    ecomm-6500-2 (enable) sh sec acl
    ACL Type VLANS
    -------------------------------- ---- -----
    protect_pvlan IP 41

此ACL不會影響服務(wù)器生成的數(shù)據(jù)流; 它只 將防止路由器路由來自服務(wù)器的數(shù)據(jù)流回到同樣VLAN。前二 個語句允許路由器寄發(fā)消息例如icmp重定向或icmp不可得到到服務(wù) 器。

VACL 配置在輔助VLAN

使用 以下配置日志顯示我們?nèi)绾卧O(shè)置VACL過濾服務(wù)器生成的數(shù)據(jù)流。 通過配置此VACL我們想要達(dá)到以下:

  • 允許 ping 從服務(wù)器(允許 響應(yīng))

  • 防止 從 離開服務(wù)器的ECHO回 復(fù)

  • 允許從外面發(fā)起的HTTP連接

  • 允許RADIUS認(rèn)證(UDP端口1645)和記 帳(UDP 端口1646)數(shù)據(jù)流

  • 允許DNS 數(shù)據(jù)流(UDP端口53)

我們想要防止數(shù) 據(jù)流的所有其余。

只要分段,我們 假設(shè)以下在服務(wù)器分段:

  • 服務(wù)器不 會生成分段的數(shù)據(jù)流

  • 服務(wù)器也許收 到分段的數(shù)據(jù)流

假使Catalyst 6500 的Supervisor 1的PFC的硬件設(shè)計,明確地拒絕原因是的icmp片段最 好的ICMP 片段和ECHO回復(fù)由硬件認(rèn)為同樣,默認(rèn)情況下并且硬件 被編程明確地允許片段。如此如果想要從離開服務(wù)器終止回 應(yīng)數(shù)據(jù)包您必須用線路deny icmp any any fragment 明確配置 此。
ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out deny icmp any any fragment
ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit icmp host 172.16.65.199 any echo
ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit icmp host 172.16.65.202 any echo
ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit tcp host 172.16.65.199 eq 80 any established
ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit tcp host 172.16.65.202 eq 80 any established
ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit udp host 172.16.65.199
eq 1645 host 172.16.171.9 eq 1645

ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit udp host 172.16.65.202
eq 1645 host 172.16.171.9 eq 1645

ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit udp host 172.16.65.199
eq 1646 host 172.16.171.9 eq 1646

ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit udp host 172.16.65.202
eq 1646 host 172.16.171.9 eq 1646

ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit udp host 172.16.65.199 any eq 53
ecomm-6500-2 (enable) Set sec acl ip dmz_servers_out permit udp host 172.16.65.202 any eq 53
ecomm-6500-2 (enable) Commit sec acl all
ecomm-6500-2 (enable) Set sec acl map dmz_servers_out 42
ecomm-6500-2 (enable) sh sec acl
ACL Type VLANS
-------------------------------- ---- -----
protect_pvlan IP 41
dmz_servers_out IP 42
ecomm-6500-2 (enable) sh sec acl info dmz_servers_out
set security acl ip dmz_servers_out
---------------------------------------------------
1. deny icmp any any fragment
2. permit icmp host 172.16.65.199 any echo
3. permit icmp host 172.16.65.202 any echo
4. permit tcp host 172.16.65.199 eq 80 any established
5. permit tcp host 172.16.65.202 eq 80 any established
6. permit udp host 172.16.65.199 eq 1645 host 172.16.171.9 eq 1645
7. permit udp host 172.16.65.202 eq 1645 host 172.16.171.9 eq 1645
8. permit udp host 172.16.65.199 eq 1646 host 172.16.171.9 eq 1646
9. permit udp host 172.16.65.202 eq 1646 host 172.16.171.9 eq 1646
10. permit udp host 172.16.65.199 any eq 53
11. permit udp host 172.16.65.202 any eq 53

測試配置

以下輸出獲取當(dāng) PVLANs配置但是VACL其中不應(yīng)用。此試驗證明從外部路由器 用戶能 連接 內(nèi)部路由器 并且服務(wù)器。
external_router#ping 172.16.65.193
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.65.193, timeout is 2 seconds:
!!!!
external_router#ping 172.16.65.202
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.65.202, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/4 ms
external_router#ping 172.16.65.199
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.65.199, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/4 ms

以下示例表示,我們 能 從 服務(wù)器連接 對外部網(wǎng)絡(luò),默認(rèn)網(wǎng)關(guān),但屬于同樣輔助VLAN的不是服務(wù)器 。
server_dmz1#ping 203.5.6.10
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 203.5.6.10, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/4 ms
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.65.193, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 4/4/4 ms
server_dmz1#ping 172.16.65.202
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.65.202, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)

在映射VACLs以后, ping 從外部路由器不 再成功:
external_router#ping 172.16.65.199
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.65.199, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)

以下示例顯示收到 HTTP GET請求的服務(wù)器從內(nèi)部網(wǎng)絡(luò):
server_dmz1#debug ip http url
HTTP URL debugging is on
server_dmz1#debug ip hhtp tran
HTTP transactions debugging is on
server_dmz1#debug ip http auth
HTTP Authentication debugging is on
server_dmz1#
*Mar 7 09:24:03.092 PST: HTTP: parsed uri '/'
*Mar 7 09:24:03.092 PST: HTTP: client version 1.0
*Mar 7 09:24:03.092 PST: HTTP: parsed extension Connection
*Mar 7 09:24:03.092 PST: HTTP: parsed line Keep-Alive
*Mar 7 09:24:03.092 PST: HTTP: parsed extension User-Agent
*Mar 7 09:24:03.092 PST: HTTP: parsed line Mozilla/4.7 [en] (X11; I; SunOS 5.5.1 sun4u)
*Mar 7 09:24:03.092 PST: HTTP: parsed extension Host
*Mar 7 09:24:03.092 PST: HTTP: parsed line 172.16.65.199
*Mar 7 09:24:03.092 PST: HTTP: parsed extension Accept
*Mar 7 09:24:03.092 PST: HTTP: parsed line image/gif, image/x-xbitmap, image/jpeg, image/
*Mar 7 09:24:03.092 PST: HTTP: parsed extension Accept-Encoding
*Mar 7 09:24:03.092 PST: HTTP: parsed line gzip
*Mar 7 09:24:03.096 PST: HTTP: parsed extension Accept-Language
*Mar 7 09:24:03.096 PST: HTTP: parsed line en
*Mar 7 09:24:03.096 PST: HTTP: parsed extension Accept-Charset
*Mar 7 09:24:03.096 PST: HTTP: parsed line iso-8859-1,*,utf-8
*Mar 7 09:24:03.096 PST: HTTP: Authentication for url '/' '/' level 15 privless '/'
*Mar 7 09:24:03.096 PST: HTTP: authentication required, no authentication information was provided
*Mar 7 09:24:03.096 PST: HTTP: authorization rejected
*Mar 7 09:24:22.528 PST: HTTP: parsed uri '/'
*Mar 7 09:24:22.532 PST: HTTP: client version 1.0
*Mar 7 09:24:22.532 PST: HTTP: parsed extension Connection
*Mar 7 09:24:22.532 PST: HTTP: parsed line Keep-Alive
*Mar 7 09:24:22.532 PST: HTTP: parsed extension User-Agent
*Mar 7 09:24:22.532 PST: HTTP: parsed line Mozilla/4.7 [en] (X11; I; SunOS 5.5.1 sun4u)
*Mar 7 09:24:22.532 PST: HTTP: parsed extension Host
*Mar 7 09:24:22.532 PST: HTTP: parsed line 172.16.65.199
*Mar 7 09:24:22.532 PST: HTTP: parsed extension Accept
*Mar 7 09:24:22.532 PST: HTTP: parsed line image/gif, image/x-xbitmap, image/jpeg, image/
*Mar 7 09:24:22.532 PST: HTTP: parsed extension Accept-Encoding
*Mar 7 09:24:22.532 PST: HTTP: parsed line gzip
*Mar 7 09:24:22.532 PST: HTTP: parsed extension Accept-Language
*Mar 7 09:24:22.532 PST: HTTP: parsed line en
*Mar 7 09:24:22.532 PST: HTTP: parsed extension Accept-Charset
*Mar 7 09:24:22.532 PST: HTTP: parsed line iso-8859-1,*,utf-8
*Mar 7 09:24:22.532 PST: HTTP: parsed extension Authorization
*Mar 7 09:24:22.532 PST: HTTP: parsed authorization type Basic
*Mar 7 09:24:22.532 PST: HTTP: Authentication for url '/' '/' level 15 privless '/'
*Mar 7 09:24:22.532 PST: HTTP: Authentication username = 'martin' priv-level = 15 auth-type = aaa
*Mar 7 09:24:22.904 PST: HTTP: received GET ''

熱詞搜索:

上一篇:鞏固有私有VLAN和VLAN訪問控制列表的網(wǎng)絡(luò)(1)
下一篇:鞏固有私有VLAN和VLAN訪問控制列表的網(wǎng)絡(luò)(3)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
色哟哟一区二区在线观看 | 日韩电影一二三区| 在线影院国内精品| 偷拍亚洲欧洲综合| 日韩免费观看2025年上映的电影| 午夜不卡av免费| 精品国产人成亚洲区| 麻豆一区二区三| 欧美高清在线视频| 久久久久久久久99精品| 欧美电影免费观看高清完整版在线| 亚洲影院免费观看| 中文字幕欧美国产| 欧美老年两性高潮| 色视频一区二区| 成人免费三级在线| 亚洲欧洲一区二区三区| 欧美成人bangbros| 欧美日韩免费观看一区二区三区| 捆绑调教美女网站视频一区| 亚洲综合一二区| 成人激情免费电影网址| 欧美色图一区二区三区| 欧美精品一区二区三| 亚洲欧美日韩小说| 蜜桃av噜噜一区| 色欧美片视频在线观看在线视频| 91精品国产麻豆| 国产欧美精品日韩区二区麻豆天美| 一本久道中文字幕精品亚洲嫩| 国内成人自拍视频| 国产一区二区精品久久99| 天堂久久一区二区三区| 久久99久久99精品免视看婷婷| 免费黄网站欧美| 国产麻豆成人传媒免费观看| 强制捆绑调教一区二区| 国产精品久久久久久久岛一牛影视 | 欧美理论片在线| 久久精品男人的天堂| 精品奇米国产一区二区三区| 91在线视频官网| 99视频国产精品| 91久久香蕉国产日韩欧美9色| 在线观看免费视频综合| 欧美日韩视频在线第一区| 欧美日韩一区小说| 欧美一卡2卡3卡4卡| 精品国产一区二区亚洲人成毛片| 欧美色视频在线| 久久先锋资源网| 国产精品久久免费看| 亚洲精品美腿丝袜| 日韩二区三区四区| 成人午夜碰碰视频| 欧美日韩久久久| 中文字幕电影一区| 夜夜嗨av一区二区三区网页 | 91免费观看国产| 一本大道综合伊人精品热热| 欧美三区在线观看| 国产三级欧美三级日产三级99| 亚洲欧美日韩在线不卡| 精品一区二区av| 欧美影片第一页| 国产精品99久久不卡二区| 国产成人综合亚洲网站| 欧美一区二区三区四区高清| 亚洲欧洲制服丝袜| 国产成人av自拍| 久久综合五月天婷婷伊人| 一区二区欧美国产| 一本色道久久加勒比精品| 久久亚洲私人国产精品va媚药| 一二三区精品福利视频| av毛片久久久久**hd| 欧美韩国日本不卡| 国产美女久久久久| 精品欧美一区二区三区精品久久 | 精品美女一区二区| 日韩av在线播放中文字幕| 欧美日韩www| 久久成人精品无人区| 精品国产一二三| 大美女一区二区三区| 中文字幕在线不卡一区二区三区| 94色蜜桃网一区二区三区| 久久久久一区二区三区四区| 国产一区二区导航在线播放| 国产欧美一区二区在线| 岛国精品一区二区| 亚洲福利视频一区二区| 色婷婷国产精品综合在线观看| 国产欧美综合在线观看第十页| 成人性生交大片免费看中文| 亚洲欧美日韩一区二区三区在线观看| 在线观看亚洲a| 麻豆成人在线观看| 亚洲视频在线一区二区| 欧美色综合久久| 成人黄色在线看| 老司机一区二区| 亚洲午夜精品一区二区三区他趣| 91精品国产91热久久久做人人| 成人蜜臀av电影| 精彩视频一区二区三区| 亚洲一区欧美一区| 中文字幕欧美激情一区| 精品免费99久久| 6080yy午夜一二三区久久| 日本丶国产丶欧美色综合| 国产精品资源站在线| 美女网站色91| 日本不卡高清视频| 国产一区二区三区美女| 视频一区二区中文字幕| 亚洲综合丁香婷婷六月香| 国产精品网站一区| 欧美国产日本韩| 国产女人aaa级久久久级| 欧美一区二区三区视频在线| 欧美性猛交xxxxxxxx| 91伊人久久大香线蕉| 亚洲成人在线观看视频| 亚洲国产成人高清精品| 一区二区三区四区蜜桃 | 欧美视频精品在线| 欧美日韩一区在线观看| 4438成人网| 久久久亚洲综合| 亚洲精品高清在线| 亚洲第一二三四区| 久久99久久精品| 99久久久免费精品国产一区二区| 色婷婷一区二区| 欧美高清视频www夜色资源网| 欧美电影免费提供在线观看| 久久精品亚洲精品国产欧美| 国产精品成人免费在线| 视频一区免费在线观看| 成人性色生活片免费看爆迷你毛片| 91网上在线视频| 精品sm捆绑视频| 亚洲一卡二卡三卡四卡无卡久久| 日本aⅴ精品一区二区三区| 国产成人综合亚洲91猫咪| 欧美视频一二三区| 中文字幕欧美区| 国产福利一区在线观看| 制服丝袜av成人在线看| 亚洲欧美综合色| 粉嫩av一区二区三区| 精品污污网站免费看| 国产欧美一区二区精品性色超碰| 亚洲国产精品av| 久久国产人妖系列| 欧美少妇一区二区| 亚洲国产sm捆绑调教视频| k8久久久一区二区三区| 国产欧美一区二区三区网站| 激情六月婷婷久久| 精品欧美乱码久久久久久1区2区 | 国产精品乱人伦| 国产成a人亚洲精品| 欧美激情资源网| 成人97人人超碰人人99| 亚洲天堂精品在线观看| 色诱亚洲精品久久久久久| 亚洲综合在线视频| 91精品国产综合久久香蕉麻豆| 亚洲电影一区二区三区| 日韩美女一区二区三区| 国产伦精品一区二区三区免费迷| 久久久久久久久久久久久女国产乱 | 午夜欧美在线一二页| 91精品国产综合久久小美女| 国内成+人亚洲+欧美+综合在线| 精品国产91乱码一区二区三区| 国内成+人亚洲+欧美+综合在线| 久久综合九色综合欧美亚洲| 高清在线不卡av| 午夜国产精品一区| 国产日韩一级二级三级| 99国产麻豆精品| 中文字幕一区二区三区在线观看| 欧美三区免费完整视频在线观看| 美女一区二区视频| 亚洲青青青在线视频| 日韩美女视频在线| 欧美日精品一区视频| 粉嫩av一区二区三区粉嫩| 五月激情六月综合| 夜夜亚洲天天久久| 成人免费在线观看入口| 欧美mv日韩mv亚洲| 欧美一区二区三区电影| 色狠狠桃花综合| 99久久免费精品高清特色大片| 国产伦理精品不卡| 极品少妇一区二区三区精品视频|