首页
登录
从业资格
管理员要求能确保Vlan10和Vlan20能互通,并且Vlan20的用户访问
管理员要求能确保Vlan10和Vlan20能互通,并且Vlan20的用户访问
最全题库
2022-08-02
51
问题
管理员要求能确保Vlan10和Vlan20能互通,并且Vlan20的用户访问外网时,使用10.1.30.1作为出口,二Vlan10的用户访问外网时,使用10.1.20.1作为出口,因此考虑使用策略路由。具体配置如下: [Switch] acl 3000 [Switch-acl-adv-3000] rule permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 [Switch-acl-adv-3000] rule permit ip source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 Switch-acl-adv-3000] quit [Switch] acl 3001 //匹配内网192.168.1.0/24网段的数据流 [Switch-acl-adv-3001] (1) [Switch-acl-adv-3001] quit [Switch] acl 3002 //匹配内网192.168.2.0/24网段的数据流 [Switch-acl-adv-3002] rule permit ip source 192.168.2.0 0.0.0.255 [Switch-acl-adv-3002] quit [Switch] traffic classifier c0 operator or [Switch-classifier-c0] (2) [Switch-classifier-c0] quit [Switch] (3) [Switch-classifier-c1] if-match acl 3001 [Switch-classifier-c1] quit [Switch] traffic classifier c2 operator or [Switch-classifier-c2] if-match acl 3002 [Switch-classifier-c2] quit [Switch] traffic behavior b0 [Switch-behavior-b0] (4) [Switch-behavior-b0] quit [Switch] traffic behavior b1 [Switch-behavior-b1] (5) [Switch-behavior-b1] quit [Switch] traffic behavior b2 [Switch-behavior-b2] redirect ip-nexthop 10.1.30.1 [Switch-behavior-b2] quit [Switch](6) [Switch-trafficpolicy-p1] (7) [Switch-trafficpolicy-p1] classifier c1 behavior b1 [Switch-trafficpolicy-p1] classifier c2 behavior b2 [Switch-trafficpolicy-p1] quit [Switch] interface gigabitethernet 1/0/3 [Switch-GigabitEthernet1/0/3] (8) 问题1:简要叙述ACL3000在此配置中的作用是什么? 问题2:请完成(1)-(8)空的命令填空
选项
答案
解析
(1)rule permit ip source 192.168.1.0 0.0.0.255或者 rule [数字编号] permit ip source 192.168.1.0 0.0.0.255
(2)if-match acl 3000
(3)traffic classifier c1 operator or
(4)permit
(5)redirect ip-nexthop 10.1.20.1
(6)traffic policy p1
(7)classifier c0 behavior b0
(8)traffic-policy p1 inbound
传统的路由转发原理是首先根据报文的目的地址查找路由表,然后进行报文转发。但是目前越来越多的用户希望能够在传统路由转发的基础上根据自己定义的策进行报文转发和选路。策路由PBR(Policy-Based Routing)就是一种依据用户制定的策进行数据转发的机制。在某些需要指定特定的数据流走特定的下一跳的场景下可以使用策路由实现,例如使不同的数据流通过不同的链路进行发送,提高链路的利用效率;将数据流引流到防火墙等安全设备,进行安全过滤;在满足业务服务质量的前提下,选择费用较低的链路传输业务数据,从而降低企业数据服务的成本。策路由主要配置在于如何利用ACL区分数据,然后再使用PBR设定对应的数据流使用redirect ip-nexthop命令或redirect ipv6-nexthop(对应IPv6数据)命令设置下一跳即可解决。具体配置过程如下:1. 创建VLAN并配置各接口,配置路由等,保证IP网络连通。2. 配置ACL规则,不同网段的数据流。3. 配置流分类,匹配规则为对应的ACL规则,使设备可以对报文进行区分。4. 配置流行为,使满足不同ACL规则的数据流走不同的链路,此时要特别注意的是:先把内网互访的数据流放行。5. 配置流策,绑定上述流分类和流行为,并应用到对应设备接口的入方向,实现策路由。本题不涉及基本IP网路连通的配置,因此只要从第2步开始即可。配置ACL规则# 在Switch上创建编码为3000、3001、3002的高级ACL。[Switch] acl 3000 //主要用于匹配内网两个网段之间互访的数据流,这部分数据流不需要做重定向,如果不配置这一步会导致内网之间互访的流量也被重定向,从而导致内网互访不通。[Switch-acl-adv-3000] rule permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255[Switch-acl-adv-3000] rule permit ip source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255Switch-acl-adv-3000] quit[Switch] acl 3001 //匹配内网192.168.1.0/24网段的数据流[Switch-acl-adv-3001] rule permit ip source 192.168.1.0 0.0.0.255[Switch-acl-adv-3001] quit[Switch] acl 3002 //匹配内网192.168.2.0/24网段的数据流[Switch-acl-adv-3002] rule permit ip source 192.168.2.0 0.0.0.255[Switch-acl-adv-3002] quit步骤3 配置流分类在Switch上创建流分类c0、c1、c2,匹配规则分别为ACL 3000、ACL 3001和ACL3002。[Switch] traffic classifier c0 operator or[Switch-classifier-c0] if-match acl 3000[Switch-classifier-c0] quit[Switch] traffic classifier c1 operator or[Switch-classifier-c1] if-match acl 3001[Switch-classifier-c1] quit[Switch] traffic classifier c2 operator or[Switch-classifier-c2] if-match acl 3002[Switch-classifier-c2] quit步骤4 配置流行为# 在Switch上创建流行为b0、b1、b2,对于b0只配置permit的动作,对于b1和b2分别指定重定向到10.1.20.1和10.1.30.1的动作。[Switch] traffic behavior b0[Switch-behavior-b0] permit[Switch-behavior-b0] quit[Switch] traffic behavior b1[Switch-behavior-b1] redirect ip-nexthop 10.1.20.1[Switch-behavior-b1] quit[Switch] traffic behavior b2[Switch-behavior-b2] redirect ip-nexthop 10.1.30.1[Switch-behavior-b2] quit步骤5 配置流策并应用到接口上# 在Switch上创建流策p1,将流分类和对应的流行为进行绑定。[Switch] traffic policy p1[Switch-trafficpolicy-p1] classifier c0 behavior b0[Switch-trafficpolicy-p1] classifier c1 behavior b1[Switch-trafficpolicy-p1] classifier c2 behavior b2[Switch-trafficpolicy-p1] quit# 将流策p1应用到Switch的GE1/0/3的入方向上。[Switch] interface gigabitethernet 1/0/3[Switch-GigabitEthernet1/0/3] traffic-policy p1 inbound
转载请注明原文地址:https://tihaiku.com/congyezige/2404637.html
本试题收录于:
中级 网络工程师题库软件水平考试初中高级分类
中级 网络工程师
软件水平考试初中高级
相关试题推荐
强制存取控制中,用户与访问的信息的读写关系有四种。其中,用户级别高于文件级别的读
强制存取控制中,用户与访问的信息的读写关系有四种。其中,用户级别高于文件级别的读
用户收到了一封可疑的电子邮件,要求用户提供银行账户及密码,这是属于何种攻击手段(
Windows系统安装完后,默认情况下系统将产生两个帐号,分别是管理员帐号和(
防止用户被冒名欺骗的方法是:()。A.对信息源发方进行身份验证 B.进行数据
关于日志与监控,下列说法不正确的是()。A.系统管理员和系统操作员往往拥有较高
某网站向CA中请了数字证书,用户通过()来验证网站的真伪。A.CA的签名
以下对跨站脚本攻击(XSS)的解释最准确的一项是()。A.引诱用户点击虚假网络
网络管理员发现线上商城系统总是受到SQL注入、跨站脚本等攻击,公司计划购置(
Linux系统中记录当前登录用户信息的日志文件是();记录用户执行命令的日志是
随机试题
Ittookseveraldaysto_________thecouragetocall,butthroughtheencouragem
Theideaoftravelingthrough______spacetootherplanetsinterestsmanypeopl
WoodrowWilsonwasreferringtotheliberalideaoftheeconomicmarketwhen
下列关于等高线的说法,何者是错误的?( )A.在同一条等高线上的各点标高都相同
税后净营业利润指的是( )。A.财务报告中的税后净利润减去债务利息支出 B.
患者大便艰涩,腹痛拘急,胀满拒按,胁下偏痛,手足不温,呃逆呕吐,舌苔白腻,脉弦紧
煎药时需要包煎的是A.鹿角霜 B.降香 C.旋覆花 D.西红花 E.阿胶
常规测定血糖标本最佳选择是()。A.血清 B.加氟化钠后分离血浆 C.毛细
商业银行贷款五级分类法中的不良贷款包括()。A.次级贷款 B.损失贷款 C
腮腺床不包括哪一种结构A.颈内动脉、颈内静脉 B.颈外动脉 C.舌下神经
最新回复
(
0
)