华为交换机配置基于ACL的本地流镜像示例
华为交换机配置基于ACL的本地流镜像示例
组网需求
如图1所示,某公司科技部和行政部分别使用10.1.1.0/24和10.1.2.0/24两个网段地址,通过Switch与外部Internet,或者相互之间进行通信,监控设备Server与Switch直连。
现在希望通过Server对科技部下面两类流量进行监控:
科技部访问WWW的报文流。
科技部发往行政部的报文流。
配置思路
在Switch配置流镜像,实现Server对指定报文流的监控:
配置接口GE1/0/2为本地观察端口,负责向Server转发镜像报文。
配置高级ACL,匹配科技部访问WWW的报文和发往行政部的报文。
在接口GE1/0/1上配置基于ACL的流策略,对上述匹配的报文进行镜像。
操作步骤
配置观察端口
# 在Switch上配置接口GE1/0/2为本地观察端口。
<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] observe-port 1 interface gigabitethernet 1/0/2
# 配置观察端口不再转发数据报文。该配置是可选推荐配置,配置后可使观察端口专门用于镜像报文的转发,防止镜像报文与其他业务的数据报文在观察端口上同时转发互相影响。当观察端口有其他VLAN转发报文时,不能配置该命令。
[Switch] observe-port 1 forwarding disable
配置高级ACL
# 在Switch上分别创建编号为3000、3001的ACL,并配置ACL
3000的规则是匹配源地址为10.1.1.0/24,目的TCP端口号为WWW的报文;ACL
3001的规则是匹配源地址为10.1.1.0/24,目的地址为10.1.2.0/24的报文。
[Switch] acl number 3000
[Switch-acl-adv-3000] rule permit tcp source 10.1.1.0 0.0.0.255 destination-port eq www
[Switch-acl-adv-3000] quit
[Switch] acl number 3001
[Switch-acl-adv-3001] rule permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
[Switch-acl-adv-3001] quit
配置基于ACL的流策略
# 在Switch的接口GE1/0/1上配置基于ACL的流策略,对上述匹配的两类报文进行镜像。
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] traffic-mirror inbound acl 3000 to observe-port 1
[Switch-GigabitEthernet1/0/1] traffic-mirror inbound acl 3001 to observe-port 1
[Switch-GigabitEthernet1/0/1] return
验证配置结果
# 查看ACL规则和流行为信息。
<Switch> display traffic-applied interface gigabitethernet 1/0/1 inbound
-----------------------------------------------------------
ACL applied inbound interface GigabitEthernet1/0/1
ACL 3000
rule 5 permit tcp source 10.1.1.0 0.0.0.255 destination-port eq www (match-counter 0)
ACTIONS:
mirror to observe-port 1
-----------------------------------------------------------
ACL 3001
rule 5 permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255 (match-counter 0)
ACTIONS:
mirror to observe-port 1
-----------------------------------------------------------
# 查看观察端口的配置情况。
<Switch> display observe-port
----------------------------------------------------------------------
Index : 1
Untag-packet : No
Forwarding : No
Interface : GigabitEthernet1/0/2
----------------------------------------------------------------------
# 查看镜像的配置情况。
<Switch> display port-mirroring
----------------------------------------------------------------------
Observe-port 1 : GigabitEthernet1/0/2
----------------------------------------------------------------------
Stream-mirror:
----------------------------------------------------------------------
Behavior Direction Observe-port
----------------------------------------------------------------------
1 SACL - Observe-port 1
-------------------------------------------------------------------
镜像(列表、list、全)
http://www.zh-cjh.com/wenzhangguilei/1006.html
文章归类、所有文章列表、LISTLIST
http://www.zh-cjh.com/wangzhangonggao/2195.html
2、本资源基本为原创,部分来源其他付费资源平台或互联网收集,如有侵权请联系及时处理。
3、本站大部分文章的截图来源实验测试环境,请不要在生产环境中随意模仿,以免带来灾难性后果。
转载请保留出处: www.zh-cjh.com珠海陈坚浩博客 » 华为交换机配置基于ACL的本地流镜像示例
作者: cjh
手机扫一扫,手机上查看此文章: |
一切源于价值!
其他 模板文件不存在: ./template/plugins/comment/pc/index.htm