华三交换机ACL配置(封禁内网高危端口)

在企业网络环境中,22、23、135、136、137、138、139、445、3389等均为高风险常用服务端口,常被黑客用于暴力破解、弱口令攻击、端口扫描、远程代码执行及勒索病毒传播;其中 Telnet(23)明文传输极易被嗅探,SMB 相关端口(135、137~139、445)是永恒之蓝类蠕虫病毒的主要入侵通道,RDP(3389)则是非法远程控制的高频目标,若未在接入层严格封禁,极易引发内网横向渗透、数据泄露与设备沦陷,严重威胁内网整体安全。

1. 组网拓扑

某企业内网终端通过接入交换机以静态 IP 方式接入并访问互联网,为提升内网安全防护能力,需在接入层交换机对 TCP/UDP的 22、23、135、136、137、138、139、445、3389 等高危服务端口进行封禁,防范暴力破解、端口扫描、勒索病毒及非法远程登录等安全风险。

2. 配置思路

接入交换机ACL策略创建,封禁高危端口配置思路如下:

  1. 创建高级ACL策略
  2. 配置基于ACL的流分类
  3. 配置流行为
  4. 配置流策略
  5. 接口应用流策略

3. 配置步骤

步骤 1 创建高级ACL 3100,并配置ACL规则。

复制代码
acl number 3100
 rule 0 deny tcp destination-port eq 22
 rule 5 deny udp destination-port eq 22
 rule 10 deny tcp destination-port eq 23
 rule 15 deny udp destination-port eq 23
 rule 20 deny tcp destination-port eq 135
 rule 25 deny udp destination-port eq 135
 rule 30 deny tcp destination-port eq 136
 rule 35 deny udp destination-port eq 133
 rule 40 deny tcp destination-port eq 137
 rule 45 deny udp destination-port eq netbios-ns
 rule 50 deny tcp destination-port eq 138
 rule 55 deny udp destination-port eq netbios-dgm
 rule 60 deny udp destination-port eq netbios-ssn
 rule 65 deny tcp destination-port eq 139
 rule 70 deny tcp destination-port eq 445
 rule 75 deny udp destination-port eq 445
 rule 80 deny tcp destination-port eq 3389
 rule 85 deny udp destination-port eq 3389
 rule 1500 permit ip

步骤 2 配置基于ACL 3100的流分类。

复制代码
traffic classifier 3100
if-match acl 3100                                    //定义流分类,引用ACL

步骤 3 配置流行为ALC 3100,动作为拒绝。

复制代码
traffic behavior 3100
filter deny                                            //定义动作类型为deny

步骤 4 配置qos策略,将流分类3100与流行为3100关联。

复制代码
qos policy 3100                                       //配置qos策略
classifier 3100 behavior 3100

步骤 5 在接入层交换机1/0/1-1/0/24 端口,出方向、入方向应用高级ACL策略,封禁高危端口。

复制代码
# 批量调用接口ACL策略。
interface range gigabitethernet 1/0/1 to gigabitethernet 1/0/24  
qos apply policy 3100 inbound
qos apply policy 3100 outbound
# 接入交换机全局调用ACL策略。
qos apply policy 3100 global inbound
qos apply policy 3100 global outbound

步骤 6 在终端电脑访问高危端口号,显示无法访问。

相关推荐
only-qi1 小时前
RAG 工作机制详解:构建高质量知识库的技术全流程
网络·人工智能·rag
见合八方2 小时前
【噪声系数】高偏SOA噪声系数测试方法
网络·自动化·soa·光通信·激光雷达·半导体光放大器
yydbjx2 小时前
KACHIE发圈更隐蔽,博容安可的侧键推杆是不是不如它?
安全·求救器·防身
小五传输2 小时前
自主可控建设指南:Serv-u替代方案,实现平滑迁移业务不中断
大数据·运维·安全
ZKNOW甄知科技2 小时前
燕千云深度集成飞书:以AI之力,开启无感IT运维体验
大数据·运维·网络·数据库·人工智能·低代码·集成学习
nVisual2 小时前
数据中心机柜负载均衡与三相相位监控方案
运维·网络·负载均衡·数据中心布线·综合布线管理软件
对讲机数码科普2 小时前
黑龙江应急救援单工通信保障方案设计与实战应用
大数据·网络·人工智能
Helen_cai2 小时前
EntryAbility 全局初始化 + 网络请求 HttpUtil 完整源码
网络·华为·harmonyos
驭渊的小故事3 小时前
UDP 和 TCP 网络知识和“Udp协议的回声服务器详细剖析”(5000字详细解析回升服务器的点点滴滴)(网络编程01)
网络
砚凝霜3 小时前
软考网络工程师|第 2 章 信道延迟、传输介质、数据编码、数字调制、PCM 完整备考笔记
网络·笔记·pcm