■ 山東 任志強
編者按:當前很多企業(yè)都有局域網(wǎng),一般采用網(wǎng)關(guān)設在核心交換機上的星型拓撲結(jié)構(gòu)。在一些大中型企業(yè)日常網(wǎng)絡管理中經(jīng)常會遇到有外部人員因業(yè)務需求需要入住企業(yè)并通過企業(yè)內(nèi)網(wǎng)(內(nèi)部局域網(wǎng))接入互聯(lián)網(wǎng)。下面本文介紹一種通過企業(yè)局域網(wǎng)僅允許訪問互聯(lián)網(wǎng)的配置方式,以解決外部人員訪問的安全問題。
如果企業(yè)部署有相關(guān)的網(wǎng)絡安全管控設備,可以通過有關(guān)設備下發(fā)相關(guān)策略實現(xiàn)外部人員可以通過企業(yè)內(nèi)網(wǎng)訪問互聯(lián)網(wǎng)而不能訪問企業(yè)內(nèi)部相關(guān)應用服務。這里就介紹另外一種方式,通過企業(yè)核心交換機
(或者網(wǎng)關(guān)交換機)的ACL訪問控制列表實現(xiàn)相關(guān)功能,如此既可以為企業(yè)節(jié)約采購相關(guān)設備的費用,又可以靈活部署。
在此具體介紹有關(guān)ACL訪問控制列表的配置方式。某企業(yè)采用的是星型網(wǎng)絡拓撲,企業(yè)局域網(wǎng)各網(wǎng)段的網(wǎng)關(guān)均部署在核心交換機上。該企業(yè)每個網(wǎng)段的業(yè)務均是單一應
N用方式,如總部辦公樓每層為一個網(wǎng)段,每一個二級公司為一個網(wǎng)段,業(yè)務服務應用(企業(yè)內(nèi)網(wǎng)、ERP、OA等具體業(yè)務應用服務器均在該網(wǎng)段)為一個網(wǎng)段。該企業(yè)的需求是在局域網(wǎng)中有個網(wǎng)段172.168.5.0/24(該企業(yè)使用了公網(wǎng)IP用做了私網(wǎng))需為外部客戶分配一個IP地址172.168.5.59,要求接入該IP的電腦終端設備可以訪問互聯(lián)網(wǎng)但不允許訪問內(nèi)部網(wǎng)頁和有關(guān)應用等。
那么實現(xiàn)該需求的主要配置步驟為:登陸企業(yè)核心(網(wǎng)關(guān))交換機,登陸后的具體配置策略主要是如下:
首選創(chuàng)建Acl訪問控制列表,在交換機配置界面輸入Acl name fangke 通過該命令創(chuàng)建名為“fangke”的acl,回車進入acl配置界面,輸入如圖1命令。
Acl控制列表各項策略的主要作用為:
r u l e 0允 許172.168.5.0/24網(wǎng)段訪問企業(yè)內(nèi)部DNS主機;
Rule5禁止主機IP地址172.168.5.59訪問企業(yè)內(nèi)部服務器網(wǎng)段;
圖1 創(chuàng)建acl訪問控制列表
圖2 創(chuàng)建流類
圖3 創(chuàng)建流行為
Rule 10允 許172.168.5.0/24網(wǎng)段訪問企業(yè)內(nèi)部服務器網(wǎng)段;
其次創(chuàng)建流類,輸入命令traffic classifier fangke創(chuàng) 建 名 為“fangke”classifier ,回車進入traffic classifier fangke配置界面并輸入ifmatch acl fangke匹配名為“fangke”的Acl;如圖2所示。
接著創(chuàng)建流行為,輸入命令traffic behavior fangke創(chuàng)建名為“fangke”的behavior,回 車 進 入traffic behavior fangke配置界面并輸入permit 命令(一般為默認permit,可不輸);如圖3所示。
然后創(chuàng)建流策略,輸入命令traffic policy fangke創(chuàng) 建 名 為“fangke” 的policy,回車進入traffic policy fangke 配置界面并輸入classifier fangke behavior fangke;
最后將流策略下發(fā)到172.168.5.0/24網(wǎng)段所對應的vlan 305,在vlan配置界面輸入vlan 305回車進入vlan 305配置界面,輸入命令traffic-policy fangke inbound;
經(jīng)過上述幾個步驟配置命令已全部完成,可以通過實例測試應用效果。