iis服务器助手广告广告
返回顶部
首页 > 资讯 > 后端开发 > Python >h3c交换机配置(下)
  • 410
分享到

h3c交换机配置(下)

交换机h3c 2023-01-31 05:01:26 410人浏览 泡泡鱼

Python 官方文档:入门教程 => 点击学习

摘要

六、以太网安全技术   (一) 以太网ACL控制 1、ACL匹配原则 (1)支持两种匹配顺序 配置顺序:根据配置规则的先后顺序进行规则匹配自动排序:根据“深度优先”的顺序进行规则匹配。即越详细的越最先匹配。 (2)基本ACL的“深度优先”顺


六、以太网安全技术
 
(一) 以太网ACL控制
1、ACL匹配原则
(1)支持两种匹配顺序
配置顺序:根据配置规则的先后顺序进行规则匹配
自动排序:根据“深度优先”的顺序进行规则匹配。即越详细的越最先匹配。
(2)基本ACL的“深度优先”顺序判断原则
比较源IP,源IP范围小的优先
源IP相同,带有fragment参数的优先。
源IP相同,都带fragment参数的,先配置的优先。

(3)高级ACL的“深度优先”顺序判断原则
先比较协议范围,IP协议优先--》源IP范围小的优先--》目的IP范围小的优先--》端口范围小的优先--》参数个数多的优先。

2、基本ACL
[h3c]acl number {acl-number} [match-order{auto|config}]        //配置一条ACL条目,基本ACL的序号为2000---2999范围。 并指定匹配顺序,是自动排序,还是以配置先后排序。当为配置先后排序时,可以直接修改ACL条目中的规则,但是自动排序时,不能修改。
[h3c-acl-basic-2000]rule [rule-id] {deny|permit| [rule-sting]  //配置ACL的规则。 rule-id是指规则编号,可以省略,会在整个ACL中的规则中的最大序号上加1.
例:
[h3c]acl number 2000
[h3c-acl-basic-2000] rule 0 deny source 192.168.0.1 0  //禁止源地址为192.168.0.1的IP地址通过。
3、高级ACL(根据端口号和端口范围)
[h3c]acl number {acl-number} [match-order{auto|config}]        //范围3000---3999. 可以配置端口号和范围
[h3c-acl-basic-3000]rule [rule-id] {deny|permit}protocl [rule-sting] 
例:
[h3c]acl number 3000
[h3c-acl-basic-2000] rule 0 permit tcp source 192.168.9.0 0.0.0.255 destination 10.10.1.8 0.0.0.255 destination-port eq 80  //允许192.168.9.0网段访问10.10.1.0网段的80端口。
4、二层ACL
根据源Mac地址、目的MAC地址、802.1P优先级、二层协议类型等二层信息制定规则。

[h3c]acl number {acl-number} [match-order{auto|config}]        //4000--4999的范围
[h3c-acl-basic-4000]rule [rule-id] {deny|permit| [rule-sting]
5、ACL下发  (即应用已定义的ACL)
(1)全局下发
对所有端口应用ACL
[h3c] packet-filter inbound {ip-group |link-group} {acl-number} [rule] {rule-id}   //即应用哪一条ACL。 ip-group是指IP型ACL,link-group是指二层ACL。后面的rule是指哪一个ACL的哪一条规则,是可选的。
(2)VLAN下发
[h3c] packet-filter vlan {vlan-id} inbound {ip-group |link-group} {acl-number} [rule] {rule-id}  //把ACL应用到VLAN中。
(3)端口下发
[h3c]interface gig 1/0/1
[h3c-gigbitehternet1/0/1] packet-filter inbound {ip-group |link-group} {acl-number} [rule] {rule-id}  //先进入端口,然后应用ACL
 
(二)镜像操作(以5100交换机为例,不同交换机,命令有差异)
1、本地端口镜像
将本地设备的一个或多个端口作为源端口,把报文复制到本地设备的一个监视端口上。用于报文分析和监视。源端口和目的端口在同一台设备上。
配置方法:(5100)
[h3c]mirroring-group  {group-id} local                                                        //创建本地镜像组
[h3c]mirroring-group {group-id} mirroring-prot {mirroring-port-list} [both|inbound|outbound]  //即把哪些端口配为源端口。 并选择镜像进入数据、出数据还是两者都镜像。也可以先进入端口模式后,再配置
[h3c]mirroring-group {group-id} mirroring-prot {monitor-port-id}                              // 配置目的端口。可先进入端口模式后,再配置。
其他交换机配置:
[h3c] monitor-port {interface}      //配置哪个端口为目的端口
[h3c]mirroring-port {port-list} [inbound|outbound|both]                //配置哪些端口为源端口
2、远程端口镜像
使源端口和目的端口可以跨交换机。把多个设备的源端口报文复制到目的交换机的目的端口上。所有源端口所在交换机、中间交换机、目的交换机都必须配置一个镜像VLAN,所有镜像报文通过该远程镜像VLAN从源交换机的反射口传递到目的交换机的镜像端口。
(1)源交换机配置
[h3c]vlan 10
[h3c-vlan10]remote-probe vlan enable                                                       //设置VLAN10为远程镜像VLAN
 
[h3c]interface gigbitethernet1/0/1
[h3c-interface-gigbitethernet1/0/1] port link-type trunk                                  //把端口1设为TRUNK端
[h3c-interface-gigbitethernet1/0/1] port trunk permit vlan 10                             //允许镜像VLAN10通过trunk口
 
[h3c]mirroring-group 5 remote-source                                                     //创建远程源镜像组
[h3c] mirroring-prot gigbitethernet1/0/2 to gigbitethernet1/0/10 both                    //为远程镜像组配置源端口为2-10号端口。

[h3c]mirroring-group 5 reflector-port gigbitethernet1/0/11                              //反射端口只能是access端口。不能是聚合端口等。
[h3c]mirroring-group 5 remote-probe vlan 10                                             //为远程镜像组配置远程VLAN,远程VLAN为上面定义的远程VLAN10
 
(2)中间交换机配置
即只是连接源镜像端口所在交换机和目的端口所在交换机的中间交换机。中间交换机没有源端口。
[h3c]vlan 10
[h3c-vlan10]remote-probe vlan enable                                                     //设置VLAN10为远程镜像VLAN
[h3c]interface gigbitethernet1/0/1
[h3c-interface-gigbitethernet1/0/1] port link-type trunk                                //把端口1设为TRUNK端
[h3c-interface-gigbitethernet1/0/1] port trunk permit vlan 10                           //允许镜像VLAN10通过trunk口
(3)配置目的交换机
[h3c]vlan 10
[h3c-vlan10]remote-probe vlan enable                                                    //设置VLAN10为远程镜像VLAN
[h3c]interface gigbitethernet1/0/1
[h3c-interface-gigbitethernet1/0/1] port link-type trunk                                //把端口1设为TRUNK端
[h3c-interface-gigbitethernet1/0/1] port trunk permit vlan 10                           //允许镜像VLAN10通过trunk口
[h3c]mirroring-group 5 remote-destination                                               //创建远程目的镜像组

[h3c]mirroring-group 5 monitor-port gigbitethernet1/0/24                                //设置镜像组的目的端口
[h3c]mirroring-group 5 remote-probe vlan 10                                            //为远程镜像组配置远程VLAN,远程VLAN为上面定义的远程VLAN10
 

4、VLAN地址镜像
对某个或某些VLAN内所有端口接收或发送的数据流都进行镜像。
(1)配置本地的VLAN镜像
[h3c]mirroring-group  5 local                                                        //创建本地镜像组
[h3c]mirroring-group 5 mirroring-vlan 8 inbound                                 //即把哪些VLAN配为源vlan。 并选择镜像进入数据、出数据还是两者都镜像。
[h3c]mirroring-group 5 mirroring-prot gigbitethernet1/0/24                           // 配置目的端口。可先进入端口模式后,再配置。

(2)配置远程VLAN镜像
(四)802.x
(三)AAA操作

七、QOS
(一)QOS的基本流程
1、对数据分类
通过ACL对数据流分类
优先级标记分类
2、对分类的数据进行以下动作:
优先级重标记
流量监管
流量×××
重定向
流镜像
流量统计
还可作其他动作:
优先级信任模式
端口限速
burst功能
指定协议报文优先级
3、拥塞管理
调用队列进行拥塞管理
4、拥塞避免
 
(二)分类和标记详细配置
1、通过ACL设置数据流分类
2、优先级标记
(1)设置端口优先级
 
[h3c]interface gigbitethernet1/0/1
[h3c-interface-gigbitethernet1/0/1]priority {priority-level}    //配置接口优先级,取值范围是1--7。即此端口下接收到的报文的802.1p优先级全为此处配置的优先级。缺省为0
 
[h3c]interface gigbitethernet1/0/1
[h3c-interface-gigbitethernet1/0/1]priority-trust {cos [automap ]|dscp [automap|remap]}   //指定此端口是否信任报文自身的优先级。 不指定automap时,说明信任报文自身的优先级,指定automap就是信任端口的优先级,即此端口配置的优先级是多少,就是多少,或者为自动映射后的优先级。
(2)配置协议报文优先级
[h3c]protocol-priority protocol-type {protocol} {ip-precedence {ip-precedence} |dscp  {dscp} }  //即指定协议的数据流的IP或DSCP优先级。
[h3c]protocol-priority protocol-type icmp ip-precedence 3                                      //如,所有ICMP协议的数据报IP优先级为3
(3)优先标记的重配置
[h3c]traffic-priority {user-group |ip-group|link-group}  {acl-number}  {{dscp {dscp-value} |{ip-precedence {pre-value | from-cos}} |{cos {cos-vaule |from-ipprec}} [local-precedence {pre-vaule|] //标记 ACL匹配数据的 IP优先级, DSCP值,或COS值。 ip-group是指IP型ACL,link-group是指二层ACL
[h3c]traffic-priority ip-group 2000 dscp 56    //把匹配ACL 2000的数据包的DSCP优先级标为56
在接口视图下:
[h3c-interface-gigbitethernet1/0/1]traffic-priority {inbound|outbound} {acl-number}  {{dscp {dscp-value} | |{cos {cos-vaule} }  //配置接口下的匹配ACL数据的COS优先级或DSCP优先级
 
(三)流量监管(不能超过此流量)、×××、限速、重定向等

1、流量监管
[h3c]traffic-limit inbound {user-group |ip-group|link-group}  {acl-number}  {target-rate} [confORM {action}] [exceed {action] [metre-statistic]   //对在正常流量内的数据流进行一种动作,对超过正常流量的数据流进行一种动作。
target-rate:指定的正常流量。
[h3c]traffic-limit inbound ip-group 2000 128  exceed remark-descp 56    //对ACL2000里的数据流进行监管,速率设成128K,对超过的流量重新标记DSCP值为 56
2、流量×××
[h3c-interface-gigbitethernet1/0/1]traffic-shape [queue {queue-id}] {max-rate} {brust-rate}  //配置数据流的最大流量和突发数据流量。  可以针对单个队列中的数据流,也可以针对端口中所有数据流。
[h3c-interface-gigbitethernet1/0/1]traffic-shape 640  16                                    //对端口1发送的所有流量进行×××,配置最大流量为640K,突发尺寸为15K。
3、端口限速
[h3c-interface-gigbitethernet1/0/1]line-rate {inbound|outbound} {target-rate}              //配置端口出口或入口的数据流量

4、重定向
把匹配的数据流重定向到其他端口
[h3c]traffic-redirect inbound {acl} interface {interface}   //把入本端口的匹配的数据重定向到某端口。改变报文的转发流程。
5、VLAN mapping
将匹配的报文携带的VLAN编号映射为指定的VLAN编号
[h3c-interface-gigbitethernet1/0/1]traffic-remark-vlanid inbound {acl} remark-vlan {vlan-id} [all-packet |tagged-packet |untagged-packet]   //把匹配的数据的VLAN ID映射为某VLAN ID。

6、配置流量统计
[h3c]traffic-statistic inbound {acl}  //流量统计。如果在端口下用此命令,就是统计端口下的匹配数据流量。

(四)队列
1、高低优先级调度
把0--3优先级的报文划到低队列中。4--7优先级报文划到高队列中。可以在端口信任时设置报文的优先级,会根据报文优先级自动加入到高低优先级队列。
[h3c]queue-cycle {value}   //value表示高低优先级的报文比值。默认值为4 ,即传4个高优先级中的报文,再传1个低优先级中的报文。取值范围0---127。如果取值为0,则表示,传完低优先级中的报文才传高优先级队列中的报文。

2、严格优先调度
先发送完高级队列中的所有报文才发送下一级队列中的报文。
[h3c]queue-scheduler strict-priority

3、加权轮询调度
为每个队列设置权重值,根据队列权重值,划分带宽比例。只有4个队列。端口视图下
[h3c-interface-gigbitethernet1/0/1]queue-scheduler wrr {q1-weight  q2-weight  q3-weight q4-weight} } //设置4个队列的权重比值。这4个值相加为100.
4、最大时延的加权轮询调度
即WRR的改良。即4个队列中优先级最高的队列当等待时间如果超过了设置的最大时延,就不再等待,直接抢占正在使用的带宽。这样可以保证如VOIP等数据的传送。
[h3c-interface-gigbitethernet1/0/1]queue-scheduler wrr-max-delay {q1-weight  q2-weight  q3-weight q4-weight} {maxdelay}  //设置4个队列的权重比值。这4个值相加为100.  maxdelay是指最高优先级队列等待的最长时间。
 
八、VRRP
1、VRRP原理
即实现三层网关的备份。即多个三层接口(或路由器)组成一个VRRP组,并用其中一个接口作为MASTER,来作为网关,其他的作为备份网关。当MASTER失效后,备份的网关自动接替。
注意:客户端知道的网关只是VRRP组的虚拟网关IP,不是组成VRRP组的实际三层接口的IP。

2、MASTER选举方法
在VRRP组内,指定选举优先级,,优先级高的成为VRRP组的MASTER。
优先级相同时,IP地址大的为MASTER。
MASTER周期性发送消息,备份在一定时间内未收到MASTER的消息时,就开始新一轮的选举。备份成为MASTER。
3、需要配置的重点:
(1)设置VRRP组的组号和虚拟IP地址
[h3c]interface vlan 2
[h3c-vlan-interface2]ip address 192.168.9.2 255.255.255.0
[h3c-vlan-interface2]vrrp vrid 1  virtual-ip 192.168.9.1    //设置VRRP组1的虚拟IP 192.168.9.1

(2)设置交换机在VRRP组中的优先级,以确定MASTER
之不理
[h3c-vlan-interface2]ip address 192.168.9.2 255.255.255.0
[h3c-vlan-interface2]vrrp vrid 1  virtual-ip 192.168.9.1    //设置VRRP组1的虚拟IP 192.168.9.1
[h3c-vlan-interface2]vrrp vrid 1 priority 120               //设置此交换机作为VRRP组1中的优先级为120。缺省为100,取值范围为0---255. 0被系统保留。255被IP地址拥有者占用。的以只能取值为1--254
(3)设置备份成员的抢占方式和延迟时间。
即当备份交换机发现主交换机失效后抢占的方式和抢占延迟时间。默认是抢占模式和0延迟,即立即倒换。
[h3c2]interface vlan 2
[h3c2-vlan-interface2]vrrp vrid 1 preempt-mode timer delay 2      //设置抢占时间为2秒

(4)设置备份组的定时器
即多久没收到主交换机发来的消息,开始确认为主交换机失效。
 [h3c2-vlan-interface2]vrrp vrid 1 timer advertise  5    //默认为10秒

(5)监视指定端口
即交换机可以监控其他接口的状态,(如交换机相连接防火墙的接口的状态)。当监视的接口状态发生改变,交换机将改变优先级。
如:监控连接防火墙的端口,当发现那个端口有问题时,说明出外网有问题,就自动降低优先级,以让自已成为备份交换机,而让备份交换机接替自已。当监视端口恢复后,可以再恢复到原来的优先级,成为主交换机。
[h3c]interface vlan 2
[h3c-vlan-interface2]ip address 192.168.9.2 255.255.255.0
[h3c-vlan-interface2]vrrp vrid 1  virtual-ip 192.168.9.1    //设置VRRP组1的虚拟IP 192.168.9.1
[h3c-vlan-interface2]vrrp vrid 1 priority 120               //设置此交换机作为VRRP组1中的优先级为120。缺省为100,取值范围为0---255. 0被系统保留。255被IP地址拥有者占用。的以只能取值为1--254
[h3c-vlan-interface2]vrrp vrid 1 track vlan-interface 3 reduced 30  //当发现接口3出现故障,将降低30优先级。120-30=90 。因为默认为100,所以此时备份交换机会接替此主交换机。此只在主交换机上配置

其他配置:
[h3c-vlan-interface2]vrrp ping-enable    //设置虚拟IP地址是否可以ping
[h3c-vlan-interface2]vrrp authentication-mode [NONE | MD5 |SIMPLE]   //设置备份组的认证方式。一般不用设置,用在不安全的网络。 simple参数时,后面要接字符,不超过8个。

--结束END--

本文标题: h3c交换机配置(下)

本文链接: https://www.lsjlt.com/news/188279.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

本篇文章演示代码以及资料文档资料下载

下载Word文档到电脑,方便收藏和打印~

下载Word文档
猜你喜欢
  • h3c交换机配置(下)
    六、以太网安全技术   (一) 以太网ACL控制 1、ACL匹配原则 (1)支持两种匹配顺序 配置顺序:根据配置规则的先后顺序进行规则匹配自动排序:根据“深度优先”的顺序进行规则匹配。即越详细的越最先匹配。 (2)基本ACL的“深度优先”顺...
    99+
    2023-01-31
    交换机 h3c
  • H3C 交换机配置SSH
    一.设备作为 SSH 服务器端设置 # 生成 RSA 密钥对。system-view // 进入系统视图System View: return to User View with Ctrl+Z.[H3C]public-key local ...
    99+
    2023-09-08
    ssh 网络 H3C交换机
  • H3C交换机基本配置
    H3C交换机基本配置     <Quidway>system     进入特权模式sys [Quidway]sysname S3026       配置系统名为S3026              [S3026]super ...
    99+
    2023-01-31
    交换机 基本配置 H3C
  • h3c交换机初始配置
    新买了一台h3c 5500系列交换机,打开之后初始配置与支持文档所说的配置不一样,下面对初始配置做一个解释。 首先来看下面这个命令:undo ip ttl-expires 官方对这两条命令解释: ip ttl-expires enable...
    99+
    2023-01-31
    交换机 h3c
  • H3C交换机配置命令
      本文简要的介绍了H3C交换机的基本配置命令(原文参考《H3C交换机操作手册》)。         更详细命令请参考[url]http://www.h3c.com.cn/Service/Document_Center/IP_Networ...
    99+
    2023-01-31
    交换机 命令 H3C
  • cisco H3c 交换机配置远程ssh
    ssh对于现在网络或远程管理就很常见,所以现在远程telnet或ssh对于管理员远程管理就方便的多了。在远程管理中的安全也尤其重要,一般就密码,用户名和密码和密钥管理登录。 cisco SSH配置 Switch(config)#enabl...
    99+
    2023-01-31
    交换机 cisco H3c
  • h3c交换机gvrp
    一、GARP简介: GARP提供了一种机制,用于协助同一个局域网内的交换成员之间分发、传播和注册某种信息(如VLAN、组播地址等)。GARP本身不作为一个实体存在于设备中,遵循GARP协议的应用实体称为GARP应用,GVRP就是GARP的一...
    99+
    2023-01-31
    交换机 h3c gvrp
  • H3C交换机做DHCP
    今天给一个H3C S5500-28C-EI做DHCP,由于以前做华三设备很少,所以找了很多配置资料,终于在网上找到了一篇,挺实用,分享一下   #给Vlan定义地址并配置其工作在服务器模式 interface Vlan-inter...
    99+
    2023-01-31
    交换机 H3C DHCP
  • 管理H3C交换机
    一、配置交换机的vlan管理ip地址。 1,进入系统视图 <H3C> system-view 2,创建VLAN 1,并指定VLAN 1为交换机的管理VLAN [H3C] vlan 1&...
    99+
    2023-01-31
    交换机 H3C
  • python跟H3C 5024E交换机交
    # coding: utf8import re, sysimport pexpect# enable/disable debug modeDEBUG = Falsedef telnet_login(ip, pwd, cmd, ps):   ...
    99+
    2023-01-31
    交换机 python H3C
  • H3C交换机设置时间命令
    H3C交换机设置时间命令 用户视图,查询交换机系统时间 display clock 用户视图,调整交换机系统时间 clock datetime at 12:00:00 24/05/2019 系统视图,设置北京时间 clock timezon...
    99+
    2023-09-02
    服务器 网络 运维
  • H3C交换机python命令下发脚本
    新时代网工编程能力变成比敲命令更重要的能力了,大潮流已经无法改变。最近一直在研究python里面的netmiko作为ssh的方法。把第一个脚本共享出来大家研究一下。 方向比较简单,通过python的open方法读取iplist.txt里面的...
    99+
    2023-01-31
    交换机 脚本 命令
  • H3C 交换机升级说明
    下文关于通过命令行升级的内容均以两台设备形成IRF(Intelligent Resilient Framework,智能弹性架构)的情况为例进行介绍。 如果用户升级的是单台设备,忽略有关Standby设备的配置即可; 如果用户升级的I...
    99+
    2023-01-31
    交换机 H3C
  • h3c交换机-初级命令
      实验环境 交换机 h3c S3600-28TP-SI h3c S5024E 参考文档 H3C_S3600_v1510 手册 H3C_S5000E 手册 网上其他热心网友的配置文档...
    99+
    2023-01-31
    交换机 命令 h3c
  • H3C交换机——ip/mac绑定
    目录 一、物理接口配置ip/mac绑定 1、进入接口 2、添加绑定 (1)只绑定ip地址 (2)只绑定mac地址 (3)同时绑定ip和mac地址 3、启用绑定 4、解除绑定 二、二层聚合口配置ip/mac绑定 1、进入聚合口 2、绑定ip...
    99+
    2024-01-21
    tcp/ip macos 网络
  • H3C交换机命名规则
    千辛万苦得来的东西。 o(∩_∩)o...哈哈 ...
    99+
    2023-01-31
    交换机 规则 H3C
  • H3C交换机型号区分
    H3C S5500-28C-EIH3C:厂商品牌S代表交换机,如果是SR代表业务路由器第一个5代表千兆交换机,如果是3代表千兆上行,百兆下行。如果是7代表高端箱式交换机。9代表核心箱式交换机第二个5代表是三层交换还是二层,大于等于5为路由交...
    99+
    2023-01-31
    交换机 型号 H3C
  • h3c限制交换机流量
    华为三层交换机如何限制某端口的流量(华为交换机端口限速配置说明) 2008-03-28 22:36 华为三层交换机如何限制某端口的流量 端口限速配置 『配置环境参数』 1. PC1和PC2的IP地址分别为10.10.1.1/24、...
    99+
    2023-01-31
    交换机 流量 h3c
  • H3C交换机不能tracert 解决
    问题描述:       用户反映由终端PC tracert 外网一个IP地址,每次到H3C 5500交换机时,均显示无响应,但到路由器下一跳可以正常响应,通行不受任何影响。 解决方法:     ip ttl-expires enable  ...
    99+
    2023-01-31
    交换机 H3C tracert
  • H3C=交换命令
    display saved-configuration   显示Flash中的配置文件内容]save   保存当前配置文件到flash中]reset  saved-configuration   擦除flash中的配置文件一般在以下几种情况...
    99+
    2023-01-31
    命令 H3C
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作