锐捷ACL单向TCP互通组网-通过Established状态回包实现

一 组网说明

用户需求:

客户网络建设初期规划比较乱,并且经过多位运维工程师,不同区域之间服务器又没有防火墙,如果不同区域服务器之间互相通信会存在数据丢失的风险,所以需要不同区域服务器之间经过交换机的时候只能实现类似防火墙的单向访问。

如上图要实现Server1不可以主动telnet Server2,但是Server2可以主动telnet Server1,这样以保障Server2的数据不会丢失。(Server1和Server2都开启telnet服务)

二 设备配置

2.1 SW配置ACL访问控制列表

hostname SW

!

ip access-list extended 100

10 permit tcp host 192.168.1.2 host 192.168.1.1

20 permit tcp host 192.168.1.1 host 192.168.1.2 established

30 deny tcp host 192.168.1.1 host 192.168.1.2

!

interface GigabitEthernet 0/0

ip access-group 100 in

!

2.2 上述规则配置解释

规则10:允许 192.168.1.2 访问 192.168.1.1 的流量

10 permit tcp host 192.168.1.2 host 192.168.1.1

规则20:允许 192.168.1.1 回应 192.168.1.2 的合法回程流量(利用established)

20 permit tcp host 192.168.1.1 host 192.168.1.2 established

规则30:拒绝 192.168.1.1 主动发起对 192.168.1.2 的连接

30 deny tcp host 192.168.1.1 host 192.168.1.2

或者ACL如下配置也可以,因为ACL默认就是拒绝

hostname SW

!

ip access-list extended 100

10 permit tcp host 192.168.1.2 host 192.168.1.1

20 permit tcp host 192.168.1.1 host 192.168.1.2 established

!

interface GigabitEthernet 0/0

ip access-group 100 in

!

三 访问验证

3.1 SW配置ACL单向TCP访问前测试

1.Server1可以telnet Server2

Server1#telnet 192.168.1.2

Trying 192.168.1.2, 23...

User Access Verification

Username:admin

Password:*****************

Username:admin

Password:*****************

Server2#

2.Server2可以telnet Server1

Server2#telnet 192.168.1.1

Trying 192.168.1.1, 23...

User Access Verification

Username:admin

Password:*****************

Server1#

3.查看登录信息

Server1#show users

Line User Host(s) Idle Location


0 con 0 --- idle 00:00:21 ---

* 1 vty 0 admin idle 00:00:00 192.168.1.2

Server1#

Server1#show users all

Line User Host(s) Idle Location


0 con 0 --- idle 00:00:24 ---

* 1 vty 0 admin idle 00:00:00 192.168.1.2

2 vty 1 --- 00:00:00 ---

3 vty 2 --- 00:00:00 ---

4 vty 3 --- 00:00:00 ---

5 vty 4 --- 00:00:00 ---

3.2 SW配置ACL单向TCP访问后测试

1.Server1不能telnet Server2

1.Server1不可以telnet Server2

Server1#telnet 192.168.1.2

Trying 192.168.1.2, 23...

2.但是Server2可以telnet Server1

Server2#telnet 192.168.1.1

Trying 192.168.1.1, 23...

User Access Verification

Username:admin

Password:*****************

Server1#

相关推荐
JackieDYH10 小时前
WebSocket-不同平台封装-Hooks和使用案例
网络·websocket·网络协议
羑悻的小杀马特11 小时前
把随身WiFi改成网盘聚合器:中兴F50挂载本地存储+夸克网盘实战
运维·服务器·人工智能·网盘·openlist
andxe21 小时前
安科士 AndXe 技术博客:400G QSFP112 SR4 光模块|AI 算力与超算短距互联最优方案
网络·人工智能·光模块·光通信
shiyi.十一1 天前
第2章:应用层 — 知识要点与架构
网络·计算机网络·架构
吳所畏惧1 天前
宝塔面板Redis密码修改指南:SSH命令修改 vs 面板UI界面修改,哪个更靠谱?
运维·服务器·数据库·redis·缓存·ssh
DFT计算杂谈1 天前
无 Root 权限在 Tesla K80 零门槛部署 DeepSeek 大模型
linux·服务器·网络·数据库·机器学习
水境传感 李兆栋1 天前
GNSS 位移监测站 :毫米级感知,筑牢安全监测防线
网络
维天说1 天前
CLI-Switch 2026年3月版历史设计:Hook、TTY 隔离与 JSON 状态
java·服务器·json
Zhang~Ling1 天前
从 fopen 到 struct file:从零开始拆解 Linux 文件 I/O
linux·运维·服务器
爱写代码的阿森1 天前
鸿蒙三方库 | harmony-utils之PreferencesUtil首选项数据监听详解
服务器·华为·harmonyos·鸿蒙·huawei