• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

06-上网行为管理

目录

07-H3C 路由器 限制内网某些主机访问外网(Web)配置方法

本章节下载 07-H3C 路由器 限制内网某些主机访问外网(Web)配置方法  (835.09 KB)

07-H3C 路由器 限制内网某些主机访问外网(Web)配置方法

H3C 路由器

限制内网某些主机访问外网典型配置举例

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Copyright © 2024 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 简介

本文档介绍了限制内网某些主机访问外网的配置举例。

2 配置前提

本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请以设备实际情况为准。

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文假设您已了解VLAN与网络安全特性。

3 典型配置

3.1  组网需求

图3-1所示,Host A、Host B和L2 Switch相连,Host A属于VLAN 1,Host B属于VLAN 2,Device接口VLAN-interface 1的IP地址为192.168.1.1/24、接口VLAN-interface 2的IP地址为192.168.2.1/24。现要求Host A可以访问Internet,Host B不可以访问Internet。

图3-1 限制内网某些主机访问外网配置组网图

 

3.2  使用版本

本举例适用于H3C Comware V7平台的ER3200G3、ER3260G3、ER5200G3系列路由器。以H3C ER3200G3产品的R0136版本为示例,具体操作可能因不同产品型号和软件版本而略有差异,请以实际情况为准。

3.3  配置步骤

(1)     Host A、Host B的配置

将Host A的IP地址指定为192.168.1.2/24,网关地址指定为192.168.1.1/24;将Host B的IP地址指定为192.168.2.2/24,网关地址指定为192.168.2.1/24。

(2)     L2 Switch的配置

# 创建VLAN 2,并将GigabitEthernet1/0/3加入VLAN 2。

<L2_Switch> system-view

[L2_Switch] vlan 2

[L2_Switch-vlan2] port gigabitethernet 1/0/3

[L2_Switch-vlan2] quit

# 配置端口GigabitEthernet1/0/1的链路类型为Trunk类型,并允许VLAN 1~2通过。

[L2_Switch] interface gigabitethernet 1/0/1

[L2_Switch-GigabitEthernet1/0/1] port link-type trunk

[L2_Switch-GigabitEthernet1/0/1] port trunk permit vlan 1 to 2

(3)     Device的配置

# 登录路由器Web管理界面,单击导航树中[网络设置/外网配置]菜单项,进入WAN配置页面,修改WLAN接口1的配置参数。

 

# 在“连接模式”下拉框中,选择DHCP,点击“确定”按钮,完成配置。

 

# 完成配置后,系统将提示“设置成功”,WAN配置页面显示相关配置信息。WAN

1接口自动获取IP地址的网段不能与内网192.168.1.0/24网段冲突,否则会导致内网192.168.1.0/24网段无法访问Internet。

 

# 单击导航树中[网络设置/LAN配置]菜单项,进入VLAN配置页面,点击“修改”按钮,修改VLAN1接口的配置参数或者使用VLAN1接口的缺省配置。

 

# 在VLAN配置页面,点击“增加”按钮,添加VLAN配置参数,在“VLAN ID”配置项处,输入VLAN ID为2,在“IP地址”配置项处,输入VLAN接口2的IP地址为192.168.2.1,在“子网掩码”配置项处,输入子网掩码为255.255.255.0,勾选“开启DHCP服务”复选框,点击“确定”按钮,完成配置。

 

# 完成配置后,系统将提示“设置成功”,VLAN配置页面显示相关配置信息。

 

# 在VLAN划分页面,点击“修改”按钮,修改LAN1端口的配置信息,LAN1端口与L2 Switch设备互连。

 

# PVID表示端口的缺省VLAN,在“详细端口配置”对话框,将待选VLAN中VLAN2移至已选VLAN。

 

# 点击“确定”按钮,完成配置。

 

# 完成配置后,系统将提示“设置成功”,VLAN划分页面显示相关配置信息。

 

# 单击导航树中[网络安全/防火墙]菜单项,进入防火墙页面,勾选开启防火墙复选框,点击“添加”按钮,创建安全规则。

 

# 进入“创建安全规则”对话框,在“接口”下拉框中,选择VLAN2,在“协议”下拉框中,选择所有协议,点击“源地址分组”中“新增地址组”按钮,增加地址组。

 

# 进入“添加地址组”对话框,在“地址组名称”配置项处,输入地址组名称为vlan2,在“IP地址段 起始”配置项处,输入IP起始地址为192.168.2.0,在“IP地址段 结束”配置项处,输入IP结束地址为192.168.2.254,将IP地址段移至右侧配置框中。

 

# 点击“确定”按钮,完成配置。

 

# 进入“创建安全规则”对话框,在“源地址分组”下拉框中,选择vlan2,在“动作配”配置项处,勾选“拒绝”复选框,在“优先级”配置项处,勾选“自动”复选框,点击“确定”按钮,完成配置。

 

# 完成配置后,系统将提示“设置成功”,防火墙页面显示相关配置信息。

 

3.4  验证配置

Host A可以访问Internet,Host B不可以访问Internet。

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们