H3CS9500ES12500系列交换机上ACGIPS插卡MQC引流典型配置.docVIP

H3CS9500ES12500系列交换机上ACGIPS插卡MQC引流典型配置.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
H3CS9500ES12500系列交换机上ACGIPS插卡MQC引流典型配置

H3C S9500ES12500系列交换机上ACGIPS插卡MQC引流典型配置 组网需求: 某客户购买了两块SecBlade IPS插卡部署在S95E交换机上,为内网提供攻击检测和安全防护,两台交换机运行在IRF模式,外网用户访问服务器的流量经过IPS插卡,内部服务器互访的流量不上IPS插卡,并且两块插卡能实现主备,当其中一块插卡故障以后业务可以迅速切换到另一块插卡。 组网图: 如上图所示:两台S9505E交换机堆叠,每台交换机上插一块IPS插卡,内部服务器网关部署在交换机上,服务器互访的流量不经过IPS插卡,外部用户防范服务器的流量正常情况下经过IPS-1,当IPS-1故障以后,流量经过IPS-2。 交换机版本:Comware Software, Version 5.20, Release 1238P08 IPS插卡版本:i-Ware software, Version 1.10, Ess 2110P10 配置步骤: 交换机上关键配置: # acsei server enable //通过acsei协议对插卡进行时间同步和状态检测,实现主备切换 # acl number 3001 //匹配上插卡的流量 description Match-ALL-Address rule 0 permit ip acl number 3002 //匹配上插卡的流量,用于备份 description Match-ALL-Address rule 0 permit ip acl number 3004 //内网互访的流量不上插卡 description Match-Internal-Flow rule 0 permit ip destination 192.168.14.0 0.0.0.255 rule 5 permit ip destination 192.168.15.0 0.0.0.255 rule 10 permit ip destination 192.168.16.0 0.0.0.255 rule 15 permit ip destination 192.168.17.0 0.0.0.255 rule 20 permit ip destination 192.168.18.0 0.0.0.255 # acl number 4000 //匹配广播、组播和ARP报文 description Match-Multicast-Broadcast-ARP rule 0 permit dest-mac 0100-0000-0000 ff00-0000-0000 rule 5 permit dest-mac ffff-ffff-ffff ffff-ffff-ffff rule 10 permit type 0806 ffff # vlan 1001 to 1008 # vlan 4000 //用于IRF的BFD MAD检测 description Mad-Detection # traffic classifier Internal-Flow-1 operator and if-match acl 3004 traffic classifier Multicast-Broadcast-ARP operator and if-match acl 4000 traffic classifier All-Address-1 operator and if-match acl 3001 if-match forwarding-layer route //仅将三层转发流量引流 traffic classifier All-Address-2 operator and if-match acl 3002 if-match forwarding-layer route # traffic behavior Deny-Multicast-Broadcast-ARP filter deny traffic behavior Redirect-To-IPS-1 redirect interface Ten-GigabitEthernet1/4/0/1 traffic behavior Redirect-To-IPS-2 redirect interface Ten-GigabitEthernet2/4/0/1 traffic be

文档评论(0)

almm118 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档