- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
H3CS9500ES12500系列交换机上ACGIPS插卡MQC引流典型配置
H3C S9500ES12500系列交换机上ACGIPS插卡MQC引流典型配置
组网需求:
某客户购买了两块SecBlade IPS插卡部署在S95E交换机上,为内网提供攻击检测和安全防护,两台交换机运行在IRF模式,外网用户访问服务器的流量经过IPS插卡,内部服务器互访的流量不上IPS插卡,并且两块插卡能实现主备,当其中一块插卡故障以后业务可以迅速切换到另一块插卡。
组网图:
如上图所示:两台S9505E交换机堆叠,每台交换机上插一块IPS插卡,内部服务器网关部署在交换机上,服务器互访的流量不经过IPS插卡,外部用户防范服务器的流量正常情况下经过IPS-1,当IPS-1故障以后,流量经过IPS-2。
交换机版本:Comware Software, Version 5.20, Release 1238P08
IPS插卡版本:i-Ware software, Version 1.10, Ess 2110P10
配置步骤:
交换机上关键配置:
#
acsei server enable //通过acsei协议对插卡进行时间同步和状态检测,实现主备切换
#
acl number 3001 //匹配上插卡的流量
description Match-ALL-Address
rule 0 permit ip
acl number 3002 //匹配上插卡的流量,用于备份
description Match-ALL-Address
rule 0 permit ip
acl number 3004 //内网互访的流量不上插卡
description Match-Internal-Flow
rule 0 permit ip destination 192.168.14.0 0.0.0.255
rule 5 permit ip destination 192.168.15.0 0.0.0.255
rule 10 permit ip destination 192.168.16.0 0.0.0.255
rule 15 permit ip destination 192.168.17.0 0.0.0.255
rule 20 permit ip destination 192.168.18.0 0.0.0.255
#
acl number 4000 //匹配广播、组播和ARP报文
description Match-Multicast-Broadcast-ARP
rule 0 permit dest-mac 0100-0000-0000 ff00-0000-0000
rule 5 permit dest-mac ffff-ffff-ffff ffff-ffff-ffff
rule 10 permit type 0806 ffff
#
vlan 1001 to 1008
#
vlan 4000 //用于IRF的BFD MAD检测
description Mad-Detection
#
traffic classifier Internal-Flow-1 operator and
if-match acl 3004
traffic classifier Multicast-Broadcast-ARP operator and
if-match acl 4000
traffic classifier All-Address-1 operator and
if-match acl 3001
if-match forwarding-layer route //仅将三层转发流量引流
traffic classifier All-Address-2 operator and
if-match acl 3002
if-match forwarding-layer route
#
traffic behavior Deny-Multicast-Broadcast-ARP
filter deny
traffic behavior Redirect-To-IPS-1
redirect interface Ten-GigabitEthernet1/4/0/1
traffic behavior Redirect-To-IPS-2
redirect interface Ten-GigabitEthernet2/4/0/1
traffic be
文档评论(0)