某公司内部网络如图所示,公司要求内部网络主干全部千兆连接。信息中心部署在行政办公区域的3楼。生产区距离办公区域有800M距离。生产区内设置一个机柜,交换机全部部署在机柜中,要求内部PC之间能确保端口之间线速100Mbps的转发能力。
公司要求在上班时间(8:00至17:30)禁止研发中心和行政办公区区域的用户访问公司娱乐服务器(IP地址为10.164.100.100 /24),但是办公区域的客户接待中心的办公室不受限制,可以随时访问。
由于行政办公楼面积限制,其中一个行政人员的办公室(PC1)暂时借用研发中心的一个办公室。
交换机配置如下:
[HUAWEI] sysname Switch1
[Switch1] vlan batch 10 20 30 100
[Switch1] interface gigabitethernet 0/0/3
[Switch1-GigabitEthernet0/0/3] port link-type (1)
[Switch1-GigabitEthernet0/0/3] port trunk allow-pass vlan (2)
[Switch1-GigabitEthernet0/0/3] quit
[Switch1] interface vlanif 20
[Switch1-Vlanif20] ip address 10.164.20.1 (3)
[Switch1-Vlanif20] quit
…
# 配置8:00至17:30的周期时间段。
[Switch1] time-range tr1 8:00 to (4) working-day //配置ACL生效时间段
[Switch1] acl 2002
[Switch1-acl-adv-2002] rule deny ip source 10.164.20.0 0.0.0.255 timerange (5) //禁止行政办公在指定的时间范围内访问服务器
[Switch1-acl-adv-2002] quit
[Switch1] acl 3003
[Switch1-acl-adv-3003] rule (6)ip source 10.164.30.100 0.0.0.0 destination 10.164.100.100 0.0.0.0 timerange tr1
[Switch1-acl-adv-3003] rule (7)ip source 10.164.30.0 0.0.0.255 destination 10.164.100.100 0.0.0.0 timerange tr1
[Switch1-acl-adv-3003] quit
[Switch1] traffic classifier (8) //创建行政办公区域流分类
[Switch1-classifier-c_xzbg] if-match acl
[Switch1-classifier-c_xzbg] quit
[Switch1] traffic classifier c_yfzx
[Switch1-classifier-c_yfzx] if-match acl (9) //流分类关联
[Switch1-classifier-c_yfzx] quit
[Switch1] traffic behavior b_xzbg
[Switch1-behavior-b_xzbg](10)
[Switch1-behavior-b_xzbg] quit
[Switch1] traffic behavior b_yfzx
[Switch1-behavior-b_yfzx] (11)
[Switch1-behavior-b_yfzx] quit
[Switch1] traffic policy p_xzbg
[Switch1-trafficpolicy-p_xzbg] classifier c_xzbg behavior(12) //将流分类与流行为关联
[Switch1-trafficpolicy-p_xzbg] quit
[Switch] traffic policy p_yfzx //创建流策略
[Switch-trafficpolicy-p_yfzx] classifier c_yfzx behavior b_yfzx //将流分类与流行为关联
[Switch1-trafficpolicy-p_yfzx] quit
[Switch1] interface gigabitethernet (13)
[Switch1-GigabitEthernet0/0/X] traffic-policy p_xzbg (14)
[Switch1-GigabitEthernet0/0/X] quit
[Switch1] interface gigabitethernet 0/0/2
[Switch1-GigabitEthernet0/0/2] traffic-policy p_yfzx (15)//流策略应用在接口 [Switch1-GigabitEthernet0/0/3] quit


