企业内网单向访问的实现—TCP三次握手的深入理解与应用
企业内网中常有这样的需求,管理员或老板希望能够访问其他业务部门主机的共享资料等信息,却不希望任何人访问管理员的共享信息。
我们可以利用ACL 结合 过滤策略来实现。
拓扑说明:AR1内网核心设备
SW1 及下联PC1 SERVER1代表管理员主机组
SW2 及下联PC2 SERVER2代表管理员主机组
基础配置:
PC1 192.168.1.2/24 SERVER1 192.168.1.1/24开启HTTP服务
PC2 172.16.1.2/24 SERVER2 172.16.1.1/24开启HTTP服务
AR1配置接口IP
sys R1
interface GigabitEthernet0/0/0
ip address 192.168.1.254 255.255.255.0
interface GigabitEthernet0/0/1
ip address 172.16.1.254 255.255.255.0
不做任何限制 两个网段互访没有任何问题。
关键配置
主要需要理解TCP连接建立过程包括三次握手,被动一方所发送的握手数据中携带rst或ack标记,不会携带syn等其它标记,所以只需要在被动一方上配置ACL,允许rst或者ack通过,不允许其它tcp通过即可。
AR1配置
acl number 3000
rule 5 permit tcp destination 192.168.1.0 0.0.0.255 tcp-flag ack
rule 10 permit tcp destination 192.168.1.0 0.0.0.255 tcp-flag rst
rule 15 deny tcp destination 192.168.1.0 0.0.0.255
interface GigabitEthernet0/0/0
traffic-filter outbound acl 3000
配置完成,测试所有主机互PING没有问题,PC1可以访问SERVER2的HTTP服务,PC2不能访问SERVER1的HTTP服务。
也可以用traffic-policy来实现即MQC模块配置
配置如下
acl number 3000
rule 5 permit tcp destination 192.168.1.0 0.0.0.255 tcp-flag ack
rule 10 permit tcp destination 192.168.1.0 0.0.0.255 tcp-flag rst
rule 15 deny tcp destination 192.168.1.0 0.0.0.255
traffic classifier c1 operator or
if-match acl 3000
traffic behavior b1
permit
traffic policy p1
classifier c1 behavior b1
interface GigabitEthernet0/0/0
traffic-policy p1 outbound
版权声明:
作者: freeclashnode
链接: https://www.freeclashnode.com/news/article-2968.htm
来源: FreeClashNode
文章版权归作者所有,未经允许请勿转载。
热门文章
- 【金玉满堂】2月7日|22.2M/S,V2ray/SSR/Clash(小猫咪)免费节点订阅链接每天更新
- 【心想事成】2月6日|20.1M/S,V2ray/SSR/Clash(小猫咪)免费节点订阅链接每天更新
- 【福纳八方】2月5日|22.7M/S,Clash(小猫咪)/V2ray/Shadowrocket(小火箭)免费节点订阅链接每天更新
- 【万象更新】2月11日|22.8M/S,Clash(小猫咪)/V2ray/SSR免费节点订阅链接每天更新
- 【大吉大利】2月1日|21.4M/S,Shadowrocket(小火箭)/Clash(小猫咪)/V2ray免费节点订阅链接每天更新
- 【蒸蒸日上】2月8日|22.2M/S,V2ray/Clash(小猫咪)/SSR免费节点订阅链接每天更新
- 【欢聚一堂】2月10日|21.9M/S,Shadowrocket(小火箭)/V2ray/Clash(小猫咪)免费节点订阅链接每天更新
- 【六畜兴旺】2月9日|18.9M/S,Clash(小猫咪)/SSR/V2ray免费节点订阅链接每天更新
- 【大富大贵】2月12日|23M/S,Clash(小猫咪)/SSR/V2ray免费节点订阅链接每天更新
- 1月26日|22.8M/S,SSR/V2ray/Clash(小猫咪)免费节点订阅链接每天更新
最新文章
- 2月20日|20.9M/S,SSR/Clash(小猫咪)/V2ray免费节点订阅链接每天更新
- 2月19日|22.2M/S,SSR/Clash(小猫咪)/V2ray免费节点订阅链接每天更新
- 2月18日|18.5M/S,V2ray/Clash(小猫咪)/Shadowrocket(小火箭)免费节点订阅链接每天更新
- 2月17日|21.8M/S,SSR/Clash(小猫咪)/V2ray免费节点订阅链接每天更新
- 2月16日|22.5M/S,V2ray/Clash(小猫咪)/SSR免费节点订阅链接每天更新
- 2月15日|18.5M/S,Clash(小猫咪)/Shadowrocket(小火箭)/V2ray免费节点订阅链接每天更新
- 2月14日|20.9M/S,V2ray/Shadowrocket(小火箭)/Clash(小猫咪)免费节点订阅链接每天更新
- 2月13日|18.6M/S,V2ray/Clash(小猫咪)/SSR免费节点订阅链接每天更新
- 【大富大贵】2月12日|23M/S,Clash(小猫咪)/SSR/V2ray免费节点订阅链接每天更新
- 【万象更新】2月11日|22.8M/S,Clash(小猫咪)/V2ray/SSR免费节点订阅链接每天更新