简介

Traffic-Filter(ACL)在WLAN应用场景比较适合 在一个企业网络架构中,无线提供多种业务转发,包括给访客Guest的,以及内部员工的,我们希望访客只能访问internet,而内部员工限制则少很多,这时候可以通过在无线上面部署ACL来实现控制,当然其实也可以在三层网关上面做访问控制,但是在无线AP上面直接就Drop了,更加直接。

掌握目标

1、网络初始化(交换机、路由器配置)
2、WLAN业务基本配置(AP上线、AP业务配置,下发业务)
3、直接转发模式下ACL的配置应用与测试
4、隧道转发模式下ACL的配置应用与测试
5、查看AP下发配置

拓扑说明:模拟一个企业无线网络环境,左边AP处于前门大厅主要提供给访问无线接入访问Internet,也同时提供给内部员工接入使用,右边AP只提供给内部员工使用,领导希望当访问接入Guest的SSID的时候,不需要验证,直接接入,并且只能访问Internet网络,不能访问内部网络,而内部员工接入Intranet SSID的时候,需要通过密码认证(实际中更加用dot1x),并且能够访问内部网络,但是希望只能访问服务器,不能访问财务部,同时能访问外网。

管理VLAN 100:192.168.100.0/24 GW 192.168.100.254 AC:192.168.100.1
Guest SSID:VLAN 101:192.168.101.0/24 GW:192.168.101.254
Intranet SSID:VLAN 102:192.168.102.0/24 GW:192.168.102.254
服务器区域:VLAN 99 :192.168.99.0/24 GW:192.168.99.254
财务部: VLAN 88:192.168.88.0/24 GW :192.168.88.254

1、基本网络初始化(交换机与路由器的配置)

说明:对于基本网络初始化不会在做过多说明,前面文章都有详细讲解。关于端口号可以对应拓扑

1.1 交换机配置
[SW]vlan batch 88 99 to 102

[SW]interface g0/0/1
[SW-GigabitEthernet0/0/1]port link-type trunk
[SW-GigabitEthernet0/0/1]port trunk pvid vlan 100
[SW-GigabitEthernet0/0/1]port trunk allow-pass vlan 100 101

[SW]int g0/0/2
[SW-GigabitEthernet0/0/2]port link-type access
[SW-GigabitEthernet0/0/2]port default vlan 100

[SW]int g0/0/3
[SW-GigabitEthernet0/0/3]port link-type trunk
[SW-GigabitEthernet0/0/3]port trunk allow-pass vlan 100 102

[SW]int g0/0/5
[SW-GigabitEthernet0/0/5]port link-type access
[SW-GigabitEthernet0/0/5]port default vlan 88

[SW]int g0/0/6
[SW-GigabitEthernet0/0/6]port link-type access
[SW-GigabitEthernet0/0/6]port default vlan 99

[SW]dhcp enable

[SW]interface vlan 100
[SW-Vlanif100]ip address 192.168.100.254 24
[SW-Vlanif100]dhcp select interface

[SW]int vlan 101
[SW-Vlanif101]ip address 192.168.101.254 24
[SW-Vlanif101]dhcp select interface

[SW]interface vlan 102
[SW-Vlanif102]ip address 192.168.102.254 24
[SW-Vlanif102]dhcp select interface

[SW]interface vlan 88
[SW-Vlanif88]ip address 192.168.88.254 24

[SW]interface vlan 99
[SW-Vlanif99]ip address 192.168.99.254 24

[SW]int vlan 1 【与路由器对接】
[SW-Vlanif1]ip address 192.168.1.1 30

[SW]ip route-static 0.0.0.0 0 192.168.1.2

1.2 出口路由器配置

[GW]int g0/0/0
[GW-GigabitEthernet0/0/0]ip address 192.168.1.2 30

[GW]int g0/0/1
[GW-GigabitEthernet0/0/1]ip address 202.100.1.1 30

[GW]ip route-static 0.0.0.0 0 202.100.1.2
[GW]ip route-static 192.168.101.0 24 192.168.1.1
[GW]ip route-static 192.168.102.0 24 192.168.1.1

[GW]acl number 3000
[GW-acl-adv-3000]rule permit ip source any

[GW]int g0/0/1
[GW-GigabitEthernet0/0/1]nat outbound 3000

2、WLAN的基本业务配置

对于WLAN的基本业务配置,可以之前的文档,这里就不在讲解了。(前面20篇都有详细讲解)

测试下基本网络是否联通的

左边AP提供访客与Intranet的业务转发,这时候一个客户端接入访问网络。



3、直接转发模式下ACL的配置应用与测试

在直接转发模式下ACL限制直接在服务集里面调用即可。

定义了一个ACL 3000,deny了访问内网网段192.168.0.0/16,直接一个大的范围,然后华为的ACL默认是permit any any的。

然后直接调用在服务集下面。

这时候在测试

4、隧道转发模式下ACL的配置应用与测试

在隧道模式下的话,直接可以在WLAN-ESS接口来调用

定义了ACL 3001,限制内网访问财务部,然后直接在WLAN-ESS接口调用即可

测试效果。

5、查看AP得到的配置

为什么就能够实现ACL的效果呢,到低是AP给拒绝的,还是AC上面呢。

该AP(右边这台)可以看到配置里面已经有ACL 3000与3001了,但是它到低应用的哪个呢。

可以看到一个都没有应用,为什么?因为该AP用的是隧道转发模式,由AC来做决断的。

这时候我们在AC上面display查看,可以看到总共匹配了8个包,然后丢弃了8个包,说明是数据从AP发送给AC,然后由AC的wlan-ess接口进行处理。

这时候在看左边的。

可以看到在左边的交换机上面就不一样了,能看到对应的ACL应用,因为它是直接转发的,数据包不会交给AC处理。

所以这里由AP处理。

总结:在常见 的企业无线应用中可能经常会用到ACL技术,可以根据模式的不同来选择在哪部署,并且要了解华为ACL的特性,默认都是允许所有的,这个跟思科不一样。

如果大家有任何疑问或者文中有错误跟疏忽的地方,欢迎大家留言指出,博主看到后会第一时间修改,谢谢大家的支持,更多技术文章尽在网络之路Blog(其他平台同名),版权归网络之路Blog所有,原创不易,侵权必究,觉得有帮助的,关注、转发、点赞支持下!~。

由浅入深玩转华为WLAN—23 Traffic-filter(ACL)在WLAN无线场景的应用相关推荐

  1. 由浅入深玩转华为WLAN—20 漫游系列(7)不同AC之间二层漫游【二层上线+直连式+直接转发模式】

    说明 之前介绍过在AC间漫游的新概念以及一些处理过程,对比AC内漫游相对从配置角度来说不是非常大,只是转发的过程有点小变化,这个可以参考之前介绍的转发过程即可. 二层漫游的数据包转发过程(该图中直接转 ...

  2. 由浅入深玩转华为WLAN—11 安全认证配置(4)AC内置Portal认证(网页认证)

    简介 之前介绍了4种安全认证方式了,这次介绍另外一种比较常用的,华为 H3C称为Protal认证,也就是平常讲的网页认证,它的思路就是可以直接通过open的方式连接到AP上,然后在打开任意网站的时候, ...

  3. 由浅入深玩转华为WLAN—19 漫游系列(6)不同AC之间AP漫游的概述以及二三层漫游处理过程

    HAC(Home AC):一个无线终端首次与漫游组内的某个AC进行关联,该AC即为它的HAC,如图所示,AC_1即为STA的HAC. HAP(Home AP):一个无线终端首次与漫游组内的某个AP进行 ...

  4. 由浅入深玩转华为WLAN—21 漫游系列(8)不同AC之间三层漫游【二层上线+直连式+隧道转发模式,相同VLAN,但不同子网的环境】

    三层漫游数据包的过程(隧道转发模式下) 漫游前数据包的走向 1.STA发送数据报文给HAP 2.HAP通过CAPWAP隧道把报文发送给HAC 3.HAC收到以后把业务报文送给上层设备处理转发 漫游后数 ...

  5. 由浅入深玩转华为WLAN—16 漫游系列(3)同一AC内AP之间二层漫游【二层上线+旁挂+直接转发组网方式以及漫游后业务不同故障解决方案讲解】

    简介 上一篇已经把整个网络的网络初始化已经完毕,从接入交换机的VLAN划分以及接口类型配置,到核心交换机的初始化,VLANIF创建跟DHCP与路由,出口路由器的路由 NAT等,这些初始化的目的主要是为 ...

  6. 由浅入深玩转华为WLAN—13 华为胖AP的常见配置

    简介 华为的胖AP从配置上面来说与AC真的没啥区别,只是一个是AC最后下发业务给瘦AP,而胖AP的话则是在射频口调用,让无线客户端能够搜索的到该SSID.另外胖AP的话,它是独自运行的,不需要AC来进 ...

  7. 由浅入深玩转华为WLAN—25 高可用性系列(1)双击热备概述

    简介 在无线接入网络中,一台AC能管理几百台AP.如果AC发生故障,则AC关联的所有AP的业务都会中断,所以AC的可靠性对于网络的高可用性十分重要. 在无线接入网络中,一台AC能管理几百台AP.如果A ...

  8. 由浅入深玩转华为WLAN—10安全认证配置(3)无线dot1 PEAP认证,基于微软IAS服务器

    简介 在之前里面介绍过open.WPA以及MAC地址认证的方式,这次介绍无线里面常用的另外一种认证就是dot1x ,这里对于IAS的安装不会做过多介绍,主要讲解下怎么配置IAS里面的认证方式,以及AC ...

  9. 由浅入深玩转华为WLAN—-4 DHCP Option 43配置方法

    简介 在配置Option 43之前,需要保证: 1. AP与DHCP服务器之间路由可达,即AP可以获取到IP地址. 2. AP与AC之间路由可达,保证AP获取到AC地址后,能够与AC交互信息,建立CA ...

最新文章

  1. HashMap 源码深入浅出
  2. 第四周实践项目7 多项式求和
  3. Spring Cloud构建微服务架构:服务消费(Feign)【Dalston版】
  4. opencv python考勤_Python基于Opencv来快速实现人脸识别过程详解(完整版)
  5. Spring MVC总结
  6. php记一笔在线记账管理系统源码
  7. 子元素应该margin-top为何会影响父元素【转】
  8. 添加spark.yarn.jars 解决 WARN yarn.Client: Neither spark.yarn.jars nor spark.yarn.archive is set,
  9. JavaScript小数运算出现多位的解决办法
  10. Oracle 官方文档地址
  11. ascll编码表图片_ASCII码一览表,ASCII码对照表
  12. 教你如何将中文转换成全拼
  13. Atitit 命令行返回 cli 返回解析 tab分割csv格式 v4 t34.docx Atitit 命令行返回 cli 返回解析 csv 格式 cliutil 目录 1.1. 线使用tab
  14. vue 背景弹出禁止滚动_vue-蒙层弹窗里的内容滚动。外层大页面禁止滚动
  15. html怎么命令打开文件夹下,dos下打开文件夹命令 怎么用dos命令进入指定的文件夹...
  16. css 好看滚动条样式大全,CSS 个性化滚动条样式
  17. 人工智能学习笔记:基本遗传算法及其改进算法
  18. 右键没有WinRAR压缩的解决方法
  19. 查找数字的下标--二分法
  20. 第三方远程控制工具TeamViewer的安装和使用教程,可下载window版和linux版,windows使用虚拟机可以与linux之间通讯

热门文章

  1. [Linux][RK3399] 以太网调试 — 利用 ping 和 pathping 工具
  2. KEIL MDK 查看代码量、RAM使用情况--RO-data、RW-data、ZI-data的解释
  3. java adt monkeyrunner_MonkeyRunner初学者安装问题
  4. Matlab-RGB-颜色对照表(0-1之间取值)
  5. 将新的驱动源文件添加进android内核进行编译
  6. 极品鸿蒙系统 心月文谛,第五章:分身系统开启
  7. 测量符合闭合全圆法导线记录表 计算表 成果表
  8. Python分析股票(二)统计涨停股票
  9. 经济危机下看SaaS厂商的突围策略
  10. python_习题四