• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C SecPath GAP2000系列安全隔离与信息交换系统 典型配置(E6005 E6006 E6008)-5W114

12-ACL控制配置路由模式举例

本章节下载 12-ACL控制配置路由模式举例  (789.67 KB)

12-ACL控制配置路由模式举例


1  简介

本文档介绍了H3C SecPath GAP2000的ACL控制路由模式举例。

H3C SecPath GAP2000用于隔离网络数据交换。提供HTTP、HTTP PROXY、SMTP、POP3、FTP、ORACLE、SIP、RTSP等应用级检测通道。使用户可以在两边网络隔离的前提下,即底层TCP/IP协议彻底阻断的情况下,实现上述应用的互访。专用于解决医院、工商、税务、金融等行业隔离网络信息交换问题。

2  配置前提

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文假设您已了解H3C SecPath GAP2000特性。

3  H3C SecPath GAP2000 ACL控制配置路由模式举例

3.1  组网需求

图1所示,客户端代表内网允许访问的终端。服务器属于外网对内开放的服务器。部署网闸后,在路由模式下配置ACL控制策略,使得仅允许内网客户端可以访问到外网的服务器。

图1 H3C SecPath GAP2000 ACL控制配置举例组网图

 

3.2  配置思路

·     网闸内外端配置IP地址(分别作为客户端与服务器的网关地址)

·     网闸内外端配置路由

·     网闸内外端配置ACL规则

·     客户端配置到服务器的路由,下一跳指向网闸内端

·     服务器配置到客户端的路由,下一跳指向网闸外端

3.3  使用版本

本举例是在E6008P06版本上进行配置和验证的。

3.4  环境配置

3.4.1  先决条件:(路由模式使用不同网段地址)

客户端

网闸

服务器

192.168.80.63

内端机SLOT 0-4

192.168.80.110

外端机SLOT 0-4

192.168.70.120

192.168.70.64

网关

192.168.80.110

目的子网:

192.168.70.0

子网掩码:

255.255.255.0

网卡名称:Tun

目的子网:

192.168.80.0

子网掩码:

255.255.255.0

网卡名称:Tun

网关

192.168.70.120

3.5  配置步骤

3.5.1  登录网闸

通过网闸MAN口登录网闸,打开浏览器输入https://192.168.0.1,(MAN口为专用管理口,其它网口不允许管理配置网闸)

系统管理员默认账号:admin;默认密码:adminh3c

安全管理员默认账号:secrecy;默认密码:secrecyh3c

图2 登录界面

3.5.2  网络配置

该配置在系统管理员admin下操作。

点击<网络管理>→<IP地址管理>,内端机SLOT0/4网卡上配置IP地址192.168.80.110,作为客户端192.168.80.63/32的网关地址。

图3 内端机配置IP

 

 

点击<网络管理>→<IP地址管理>,外端机SLOT0/4网卡上配置IP地址192.168.70.120,作为服务器192.168.70.64/32的网关地址。

图4 外端网卡配置IP

 

点击<网络管理>→<路由配置>,内端机添加目的子网为服务器所在网络的路由,其中网卡选为Tun口。

图5 内端路由配置

外端机添加目的子网为客户端所在网络的路由,其中网卡选为Tun口。

图6 外端机路由配置

3.5.3  ACL策略配置

该配置在安全管理员secrecy下操作

注意事项:

(1)手动添加的ACL策略的优先级高于ACL全局策略的优先级

(2)手动添加的多条ACL策略,位置越靠前的优先级越高

(3)在配置ACL控制策略之前,需了解ACL全局控制的解释,解释如下:

关于ACL全局允许的解释

l     未添加策略时默认为全局允许,此时网闸类似于一根网线,直连起了客户端与服务端;

l     点击全局允许,此时添加的ACL策略,只有通道状态为<开启>+<拒绝>的才会被阻断,其余通道均被放行。

关于ACL全局拒绝的解释

l     点击全局拒绝,此时添加的ACL策略,只有通道状态为<开启>+<允许>的才会被放行,其余通道均被阻断。

 

点击<ACL控制>→<拒绝>,将全局控制设置为拒绝状态。

图7 全局设置

点击<添加策略>

图8 配置路由模式ACL策略控制

表1 ACL策略控制参数说明

参数

说明

名称

ACL控制策略的名称定义

所属端机

选择内端机或者外端机

模式选择

支持监控模式和路由模式两种选择

监控网卡

选择需要使用的网卡

协议类型

监控模式支持TCP、UDP、ICMP;路由模式支持TCP、UDP、HTTP、POP3、ICMP

动作

设置策略的动作为允许或者拒绝

地址输入方式切换

控制策略内访问的客户端地址或地址对象设置

客户端地址(地址对象)

设置访问控制的客户端地址(地址对象)

客户端端口段

策略内控制访问的客户端端口或者端口段

目的地址(地址对象)

策略内控制访问的目的端地址(地址对象)

目的端口段

策略内控制访问的目的端口或者端口段

策略集

仅支持路由模式下HTTP、POP3的策略显示和选中

 

图9  勾选配置好的策略,点击启动按钮

图10 启用成功

注意

6008P01及之前的版本需要配置两条ACL策略:

6008P02及之后的版本仅需要配置一条ACL策略即可。

ACL控制策略除了OPC协议外,哪端配置哪端生效;

HTTP协议仅支持ACL的路由模式,监控模式不支持;

OPC需要两端均配置ACL控制策略,才能对OPC协议的控制生效。

3.5.4  地址对象配置

图11 选择:ACL对象管理-添加地址对象

图12 添加地址对象,点击保存

地址对象类型,支持客户端地址和目的地址可使用IP段或者IP对象,用于路由模式ACL策略控制-客户端地址,此典配不做额外说明

3.6  配置客户端以及服务器的路由

客户端(192.168.80.63):route add default gw 192.168.80.110 enp10s0

服务器(192.168.70.64):route add default gw 192.168.70.120 enp10s0

 route -n 查看路由是否均已配置完成

 (注意:不论是客户端还是服务器,都不能存在对端网段的路由!同时需要辨别路由的优先级,Metric越小优先级越高)

图13 客户端

图14 服务器

3.7  验证结果

1. 服务端开启iperf3服务和端口

2. 客户端访问服务端数据并获得回包

图15 验证结果截图

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们