网安融合 专业防护更简单,RG-WALL1600-CF系列防火墙线上发布会
预约直播
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

无线

无线所有产品
< 返回产品
无线主页
无线

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

安全

安全所有产品
< 返回产品
安全主页
安全

【RSR】RSR如何配置基于时间段的ACL

发布时间:2013-09-11
点击量:5195

功能介绍:

您可以使ACL 基于时间运行,比如让ACL 在一个星期的某些时间段内生效等。为了达到这个要求,您必须首先配置一个Time-Range。Time-Range 的实现依赖于系统时钟,如果您要使用这个功能,必须保证系统有一个可靠的时钟。

应用场景

企业进行安全策略设置时,除了使用标准/扩展ACL匹配IP流量外,若还有需要对时间进行控制,例如企业控制员工上班时间不能访问互联网,下班后可以访问互联网,那么可以在标准/扩展ACL加上时间匹配。

一、组网需求

白天上班时间(9:00~12:00及 14:00~18:00),禁止内网PC访问互联网,其它时间段可以访问互联网,内网之间互访的流量不受限制。

二、组网拓扑

       

 

三、配置要点

1、要先配置设备的时间,ACL的生效时间,参照的是本设备的时间

2、时间段不能跨0:00,即如果要写晚上10:00点到第二天早上7:00的时间段,需要分两段写

    Ruijie(config)#time-range aaa

    Ruijie(config-time-range)#periodic daily 0:00 to 7:00

    Ruijie(config-time-range)#periodic daily 22:00 to 23:59

3、标准ACL及扩展ACL都支持基于时间段来控制

 

四、配置步骤

      1、配置设备时间

Ruijie>enable 

Ruijie#clock set 10:00:00 12 1 2012     // clock set 小时:分钟:秒   月  日  年

Ruijie#configure terminal        // 进入全局配置模式

Ruijie(config)#clock timezone beijing 8    // 设置设备的时区为东8区

2、配置时间段参数

Ruijie(config)#time-range work      //定义一个名字为work的时间段

Ruijie(config-time-range)#periodic daily 9:00 to 12:30

Ruijie(config-time-range)#periodic daily 14:00 to 18:30

Ruijie(config-time-range)#exit

3、配置关联时间段的ACL

Ruijie(config)#ip access-list extended 100

Ruijie(config-ext-nacl)#10 deny ip 192.168.1.0 0.0.0.255 any time-range work    //在work的时间段,拒绝内网192.168.1.0 /24到外网的任何流量

Ruijie(config-ext-nacl)#20 permit ip any any    //配置允许其它流量(必须配置),ACL最后隐含一体deny any语句,会拒绝所有流量

Ruijie(config-ext-nacl)#exit

4、接口下调用

Ruijie(config)#interface fastEthernet 0/0

Ruijie(config-if-FastEthernet 0/0)#ip access-group 100 in      //在内网口调用配置好的acl 100

5、保存配置

Ruijie(config-if-FastEthernet 0/0)#end    

Ruijie#write        // 确认配置正确,保存配置

 

五、配置验证

1、通过如上的clock set调整设备的时间,内网PC分别测试是否能够上互联网,上班时间(9:00-12:00 14:00-18:00)内网PC不能访问互联网,非上班时间,内网PC可以访问互联网。

2、查看设备的相应配置

1)查看设备的时间

Ruijie#show clock

10:14:01 beijing Sat, Dec 1, 2012

2)查看acl的配置

Ruijie#show access-lists

ip access-list extended 100

 10 deny ip 192.168.1.0 0.0.0.255 any time-range work (active)     //acl的状态为生效,因为当前设备时间为上班时间

 20 permit ip any any

Ruijie#

3)查看acl在接口下的调用

Ruijie#show ip access-group

ip access-group 100 in

Applied On interface FastEthernet 0/0.

 

 

 

相关产品

返回顶部

收起
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式
是否找到您想要的内容?
您遇到了什么问题?
找不到想要的信息
筛选功能不好用
加载速度太慢
页面体验差
提交
您是否找到了与产品相关的文档
筛选功能是否帮助您更快找到所需的文档?
有帮助
一般
没有帮助
没用过
请问您遇到了什么问题?
需要填写的内容太多
有些信息不懂怎么填
页面有问题/错误
其他
确定
这些客户案例是否对您有帮助?
非常有帮助
比较有帮助
没有帮助
请您对这个客户案例进行评价
兴趣度
相关性
可信度
确定
感谢您的反馈!
感谢您的反馈!