第一篇:華為路由器防火墻配置命令總結
華為路由器防火墻配置命令總結
access-list 用于創建訪問規則。
(1)創建標準訪問列表
access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ source-mask ](2)創建擴展訪問列表
access-list [ normal | special ] listnumber2 { permit | deny } protocol source-addr source-mask [ operator port1 [ port2 ] ] dest-addr dest-mask [ operator port1 [ port2 ] | icmp-type [ icmp-code ] ] [ log ](3)刪除訪問列表
no access-list { normal | special } { all | listnumber [ subitem ] } 【參數說明】
normal 指定規則加入普通時間段。
special 指定規則加入特殊時間段。
listnumber1 是1到99之間的一個數值,表示規則是標準訪問列表規則。
listnumber2 是100到199之間的一個數值,表示規則是擴展訪問列表規則。
permit 表明允許滿足條件的報文通過。
deny 表明禁止滿足條件的報文通過。
protocol 為協議類型,支持ICMP、TCP、UDP等,其它的協議也支持,此時沒有端口比較的概念;為IP時有特殊含義,代表所有的IP協議。
source-addr 為源地址。
source-mask 為源地址通配位,在標準訪問列表中是可選項,不輸入則代表通配位為0.0.0.0。
dest-addr 為目的地址。
dest-mask 為目的地址通配位。
operator[可選] 端口操作符,在協議類型為TCP或UDP時支持端口比較,支持的比較操作有:等于(eq)、大于(gt)、小于(lt)、不等于(neq)或介于(range);如果操作符為range,則后面需要跟兩個端口。
port1 在協議類型為TCP或UDP時出現,可以為關鍵字所設定的預設值(如telnet)或0~65535之間的一個數值。
port2 在協議類型為TCP或UDP且操作類型為range時出現;可以為關鍵字所設定的預設值(如telnet)或0~65535之間的一個數值。
icmp-type[可選] 在協議為ICMP時出現,代表ICMP報文類型;可以是關鍵字所設定的預設值(如echo-reply)或者是0~255之間的一個數值。
icmp-code在協議為ICMP且沒有選擇所設定的預設值時出現;代表ICMP碼,是0~255之間的一個數值。
log [可選] 表示如果報文符合條件,需要做日志。
listnumber 為刪除的規則序號,是1~199之間的一個數值。
subitem[可選] 指定刪除序號為listnumber的訪問列表中規則的序號。
【缺省情況】 系統缺省不配置任何訪問規則。
【命令模式】 全局配置模式
【使用指南】 同一個序號的規則可以看作一類規則;所定義的規則不僅可以用來在接口上過濾報文,也可以被如DDR等用來判斷一個報文是否是感興趣的報文,此時,permit與deny表示是感興趣的還是不感興趣的。使用協議域為IP的擴展訪問列表來表示所有的IP協議。同一個序號之間的規則按照一定的原則進行排列和選擇,這個順序可以通過 show access-list 命令看到。
【舉例】 允許源地址為10.1.1.0 網絡、目的地址為10.1.2.0網絡的WWW訪問,但不允許使用FTP。
Quidway(config)#access-list 100 permit tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq www Quidway(config)#access-list 100 deny tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq ftp 【相關命令】 ip access-group
【命令】clear access-list counters [ listnumber ] 【參數說明】 listnumber [可選] 要清除統計信息的規則的序號,如不指定,則清除所有的規則的統計信息。
【缺省情況】 任何時候都不清除統計信息。
【命令模式】 特權用戶模式
【使用指南】 使用此命令來清除當前所用規則的統計信息,不指定規則編號則清除所有規則的統計信息。
【舉例】 例1:清除當前所使用的序號為100的規則的統計信息。
Quidway#clear access-list counters 100
例2:清除當前所使用的所有規則的統計信息。
Quidway#clear access-list counters 【相關命令】 access-list
【命令】firewall { enable | disable }
【參數說明】
enable 表示啟用防火墻。disable 表示禁止防火墻。
【缺省情況】系統缺省為禁止防火墻。
【命令模式】全局配置模式
【使用指南】使用此命令來啟用或禁止防火墻,可以通過show firewall命令看到相應結果。如果采用了時間段包過濾,則在防火墻被關閉時也將被關閉;該命令控制防火墻的總開關。在使用 firewall disable 命令關閉防火墻時,防火墻本身的統計信息也將被清除。
【舉例】啟用防火墻。Quidway(config)#firewall enable
【相關命令】 access-list,ip access-group
【命令】firewall default { permit | deny }
【參數說明】permit 表示缺省過濾屬性設置為“允許”。deny 表示缺省過濾屬性設置為“禁止”。
【缺省情況】在防火墻開啟的情況下,報文被缺省允許通過。
【命令模式】全局配置模式
【使用指南】當在接口應用的規則沒有一個能夠判斷一個報文是否應該被允許還是禁止時,缺省的過濾屬性將起作用;如果缺省過濾屬性是“允許”,則報文可以通過,否則報文被丟棄。
【舉例】設置缺省過濾屬性為“允許”。
Quidway(config)#firewall default permit
ip access-group listnumber { in | out }
[ no ] ip access-group listnumber { in | out }
【參數說明】listnumber 為規則序號,是1~199之間的一個數值。in 表示規則用于過濾從接口收上來的報文。out 表示規則用于過濾從接口轉發的報文。
【缺省情況】沒有規則應用于接口。
【命令模式】 接口配置模式。
【使用指南】使用此命令來將規則應用到接口上;如果要過濾從接口收上來的報文,則使用 in 關鍵字;如果要過濾從接口轉發的報文,使用out 關鍵字。一個接口的一個方向上最多可以應用20類不同的規則;這些規則之間按照規則序號的大小進行排列,序號大的排在前面,也就是優先級高。對報文進行過濾時,將采用發現符合的規則即得出過濾結果的方法來加快過濾速度。所以,建議在配置規則時,盡量將對同一個網絡配置的規則放在同一個序號的訪問列表中;在同一個序號的訪問列表中,規則之間的排列和選擇順序可以用show access-list命令來查看。
【舉例】 將規則101應用于過濾從以太網口收上來的報文。
Quidway(config-if-Ethernet0)#ip access-group 101 in
【相關命令】 access-list
六、settr 設定或取消特殊時間段。
【命令】settr begin-time end-time no settr
【參數說明】 begin-time 為一個時間段的開始時間。
end-time 為一個時間段的結束時間,應該大于開始時間。
【缺省情況】系統缺省沒有設置時間段,即認為全部為普通時間段。
【命令模式】 全局配置模式
【使用指南】 使用此命令來設置時間段;可以最多同時設置6個時間段,通過show timerange 命令可以看到所設置的時間。如果在已經使用了一個時間段的情況下改變時間段,則此修改將在一分鐘左右生效(系統查詢時間段的時間間隔)。設置的時間應該是24小時制。如果要設置類似晚上9點到早上8點的時間段,可以設置成“settr 21:00 23:59 0:00 8:00”,因為所設置的時間段的兩個端點屬于時間段之內,故不會產生時間段內外的切換。另外這個設置也經過了2000問題的測試。
【舉例】 例1:設置時間段為8:30 ~ 12:00,14:00 ~ 17:00。
Quidway(config)#settr 8:30 12:00 14:00 17:00 例2: 設置時間段為晚上9點到早上8點。
Quidway(config)#settr 21:00 23:59 0:00 8:0
【相關命令】 timerange,show timerange
七、show access-list 顯示包過濾規則及在接口上的應用。
【命令】show access-list [ all | listnumber | interface interface-name]
【參數說明】 all 表示所有的規則,包括普通時間段內及特殊時間段內的規則。
listnumber 為顯示當前所使用的規則中序號為listnumber的規則。
interface 表示要顯示在指定接口上應用的規則序號。
interface-name 為接口的名稱。
【命令模式】 特權用戶模式
【使用指南】 使用此命令來顯示所指定的規則,同時查看規則過濾報文的情況。每個規則都有一個相應的計數器,如果用此規則過濾了一個報文,則計數器加1;通過對計數器的觀察可以看出所配置的規則中,哪些規則是比較有效,而哪些基本無效??梢酝ㄟ^帶interface 關鍵字的show access-list命令來查看某個接口應用規則的情況。
【舉例】
例1:顯示當前所使用的序號為100的規則。
Quidway#show access-list 100
Using normal packet-filtering access rules now.100 deny icmp 10.1.0.0 0.0.255.255 any host-redirect(3 matches,252 bytes--rule 1)
permit icmp 10.1.0.0 0.0.255.255 any echo(no matches--rule 2)
deny udp any any eq rip(no matches--rule 3)例2: 顯示接口Serial0上應用規則的情況。
Quidway#show access-list interface serial 0 Serial0:
access-list filtering In-bound packets : 120 access-list filtering Out-bound packets: None 【相關命令】access-list
【命令】show firewall 顯示防火墻狀態。
【命令模式】特權用戶模式
【使用指南】 使用此命令來顯示防火墻的狀態,包括防火墻是否被啟用,啟用防火墻時是否采用了時間段包過濾及防火墻的一些統計信息。
【舉例】顯示防火墻狀態。
Quidway#show firewall
Firewall is enable, default filtering method is 'permit'.TimeRange packet-filtering enable.InBound packets: None;
OutBound packets: 0 packets, 0 bytes, 0% permitted,0 packets, 0 bytes, 0% denied, packets, 104 bytes, 100% permitted defaultly,0 packets, 0 bytes, 100% denied defaultly.From 00:13:02 to 06:13:21: 0 packets, 0 bytes, permitted.【相關命令】 firewall
【命令】show isintr顯示當前時間是否在時間段之內?!久钅J健刻貦嘤脩裟J?/p>
【使用指南】使用此命令來顯示當前時間是否在時間段之內。
【舉例】顯示當前時間是否在時間段之內。
Quidway#show isintr
It is NOT in time ranges now.【相關命令】
timerange,settr
【命令】show timerange 【命令模式】特權用戶模式
【使用指南】使用此命令來顯示當前是否允許時間段包過濾及所設置的時間段。
【舉例】顯示時間段包過濾的信息。
Quidway#show timerange
TimeRange packet-filtering enable.beginning of time range: 01:0004:00
end of time range.【相關命令】timerange,settr
十一、timerange 啟用或禁止時間段包過濾功能。
【命令】timerange { enable | disable }
【參數說明】enable 表示啟用時間段包過濾。
disable 表示禁止采用時間段包過濾。
【缺省情況】系統缺省為禁止時間段包過濾功能。
【命令模式】全局配置模式
【使用指南】使用此命令來啟用或禁止時間段包過濾功能,可以通過show firewall命令看到,也可以通過show timerange命令看到配置結果。在時間段包過濾功能被啟用后,系統將根據當前的時間和設置的時間段來確定使用時間段內(特殊)的規則還是時間段外(普通)的規則。系統查詢時間段的精確度為1分鐘。所設置的時間段的兩個端點屬于時間段之內。
【舉例】
啟用時間段包過濾功能。
Quidway(config)#timerange enable 【相關命令】 settr,show timerange
計算機命令
PCA login: root ;使用root用戶 password: linux ;口令是linux # shutdown-h now ;關機 # init 0 ;關機 # logout # login # ifconfig ;顯示IP地址 # ifconfig eth0
交換機命令
[Quidway]super password 修改特權用戶密碼 [Quidway]sysname 交換機命名
[Quidway]interface ethernet 0/1 進入接口視圖 [Quidway]interface vlan x 進入接口視圖 [Quidway-Vlan-interfacex] ip address 10.65.1.1 255.255.0.0 [Quidway]ip route-static 0.0.0.0 0.0.0.0 10.65.1.2 靜態路由=網關
[Quidway]user-interface vty 0 4 [S3026-ui-vty0-4]authentication-mode password [S3026-ui-vty0-4]set authentication-mode password simple 222 [S3026-ui-vty0-4]user privilege level 3
[Quidway-Ethernet0/1]duplex {half|full|auto} 配置端口雙工工作狀態 [Quidway-Ethernet0/1]speed {10|100|auto} 配置端口工作速率 [Quidway-Ethernet0/1]flow-control 配置端口流控
[Quidway-Ethernet0/1]mdi {across|auto|normal} 配置端口MDI/MDIX狀態平接或扭接 [Quidway-Ethernet0/1]port link-type {trunk|access|hybrid} 設置接口工作模式 [Quidway-Ethernet0/1]shutdown 關閉/重起接口 [Quidway-Ethernet0/2]quit 退出系統視圖
[Quidway]vlan 3 創建/刪除一個VLAN/進入VLAN模式
[Quidway-vlan3]port ethernet 0/1 to ethernet 0/4 在當前VLAN增加/刪除以太網接口 [Quidway-Ethernet0/2]port access vlan 3 將當前接口加入到指定VLAN [Quidway-Ethernet0/2]port trunk permit vlan {ID|All} 設trunk允許的VLAN [Quidway-Ethernet0/2]port trunk pvid vlan 3 設置trunk端口的PVID
[Quidway]monitor-port 華為路由器防火墻配置命令總結(上) 2006-01-09 14:21:29 標簽:命令 配置 防火墻 華為 休閑 一、access-list 用于創建訪問規則。 (1)創建標準訪問列表 access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ source-mask ] (2)創建擴展訪問列表 access-list [ normal | special ] listnumber2 { permit | deny } protocol source-addr source-mask [ operator port1 [ port2 ] ] dest-addr dest-mask [ operator port1 [ port2 ] | icmp-type [ icmp-code ] ] [ log ] (3)刪除訪問列表 no access-list { normal | special } { all | listnumber [ subitem ] } 【參數說明】 normal 指定規則加入普通時間段。 special 指定規則加入特殊時間段。 listnumber1 是1到99之間的一個數值,表示規則是標準訪問列表規則。 listnumber2 是100到199之間的一個數值,表示規則是擴展訪問列表規則。 permit 表明允許滿足條件的報文通過。 deny 表明禁止滿足條件的報文通過。 protocol 為協議類型,支持ICMP、TCP、UDP等,其它的協議也支持,此時沒有端口比較的概念;為IP時有特殊含義,代表所有的IP協議。 source-addr 為源地址。 source-mask 為源地址通配位,在標準訪問列表中是可選項,不輸入則代表通配位為0.0.0.0。 dest-addr 為目的地址。 dest-mask 為目的地址通配位。 operator[可選] 端口操作符,在協議類型為TCP或UDP時支持端口比較,支持的比較操作有:等于(eq)、大于(gt)、小于(lt)、不等于(neq)或介于(range);如果操作符為range,則后面需要跟兩個端口。 port1 在協議類型為TCP或UDP時出現,可以為關鍵字所設定的預設值(如telnet)或0~65535之間的一個數值。 port2 在協議類型為TCP或UDP且操作類型為range時出現;可以為關鍵字所設定的預設值(如telnet)或0~65535之間的一個數值。 icmp-type[可選] 在協議為ICMP時出現,代表ICMP報文類型;可以是關鍵字所設定的預設值(如echo-reply)或者是0~255之間的一個數值。 icmp-code在協議為ICMP且沒有選擇所設定的預設值時出現;代表ICMP碼,是0~255之間的一個數值。 log [可選] 表示如果報文符合條件,需要做日志。 listnumber 為刪除的規則序號,是1~199之間的一個數值。 subitem[可選] 指定刪除序號為listnumber的訪問列表中規則的序號。 【缺省情況】 系統缺省不配置任何訪問規則。 【命令模式】 全局配置模式 【使用指南】 同一個序號的規則可以看作一類規則;所定義的規則不僅可以用來在接口上過濾報文,也可以被如DDR等用來判斷一個報文是否是感興趣的報文,此時,permit與deny表示是感興趣的還是不感興趣的。 使用協議域為IP的擴展訪問列表來表示所有的IP協議。 同一個序號之間的規則按照一定的原則進行排列和選擇,這個順序可以通過 show access-list 命令看到。 【舉例】 允許源地址為10.1.1.0 網絡、目的地址為10.1.2.0網絡的WWW訪問,但不允許使用FTP。 Quidway(config)#access-list 100 permit tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq www Quidway(config)#access-list 100 deny tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq ftp 【相關命令】 ip access-group 二、clear access-list counters 清除訪問列表規則的統計信息。 clear access-list counters [ listnumber ] 【參數說明】 listnumber [可選] 要清除統計信息的規則的序號,如不指定,則清除所有的規則的統計信息。 【缺省情況】 任何時候都不清除統計信息。 【命令模式】 特權用戶模式 【使用指南】 使用此命令來清除當前所用規則的統計信息,不指定規則編號則清除所有規則的統計信息。 【舉例】 例1:清除當前所使用的序號為100的規則的統計信息。 Quidway#clear access-list counters 100 例2:清除當前所使用的所有規則的統計信息。 Quidway#clear access-list counters 【相關命令】 access-list 三、firewall 啟用或禁止防火墻。 firewall { enable | disable } 【參數說明】 enable 表示啟用防火墻。 disable 表示禁止防火墻。 【缺省情況】 系統缺省為禁止防火墻。 【命令模式】 全局配置模式 【使用指南】 使用此命令來啟用或禁止防火墻,可以通過show firewall命令看到相應結果。如果采用了時間段包過濾,則在防火墻被關閉時也將被關閉;該命令控制防火墻的總開關。在使用 firewall disable 命令關閉防火墻時,防火墻本身的統計信息也將被清除。 【舉例】 啟用防火墻。 Quidway(config)#firewall enable 【相關命令】 access-list,ip access-group 四、firewall default 配置防火墻在沒有相應的訪問規則匹配時,缺省的過濾方式。 firewall default { permit | deny } 【參數說明】 permit 表示缺省過濾屬性設置為“允許”。 deny 表示缺省過濾屬性設置為“禁止”。 【缺省情況】 在防火墻開啟的情況下,報文被缺省允許通過。 【命令模式】 全局配置模式 【使用指南】 當在接口應用的規則沒有一個能夠判斷一個報文是否應該被允許還是禁止時,缺省的過濾屬性將起作用;如果缺省過濾屬性是“允許”,則報文可以通過,否則報文被丟棄。 【舉例】 設置缺省過濾屬性為“允許”。 Quidway(config)#firewall default permit 五、ip access-group 使用此命令將規則應用到接口上。使用此命令的no形式來刪除相應的設置。 ip access-group listnumber { in | out } [ no ] ip access-group listnumber { in | out } 【參數說明】 listnumber 為規則序號,是1~199之間的一個數值。 in 表示規則用于過濾從接口收上來的報文。 out 表示規則用于過濾從接口轉發的報文。 【缺省情況】 沒有規則應用于接口。 【命令模式】 接口配置模式。 【使用指南】 使用此命令來將規則應用到接口上;如果要過濾從接口收上來的報文,則使用 in 關鍵字;如果要過濾從接口轉發的報文,使用out 關鍵字。一個接口的一個方向上最多可以應用20類不同的規則;這些規則之間按照規則序號的大小進行排列,序號大的排在前面,也就是優先級高。對報文進行過濾時,將采用發現符合的規則即得出過濾結果的方法來加快過濾速度。所以,建議在配置規則時,盡量將對同一個網絡配置的規則放在同一個序號的訪問列表中;在同一個序號的訪問列表中,規則之間的排列和選擇順序可以用show access-list命令來查看。 【舉例】 將規則101應用于過濾從以太網口收上來的報文。 Quidway(config-if-Ethernet0)#ip access-group 101 in 【相關命令】 access-list 華為路由器防火墻配置命令總結(下) 2006-01-09 14:21:59 標簽:命令 配置 防火墻 華為 休閑 六、settr 設定或取消特殊時間段。 settr begin-time end-time no settr 【參數說明】 begin-time 為一個時間段的開始時間。 end-time 為一個時間段的結束時間,應該大于開始時間。 【缺省情況】 系統缺省沒有設置時間段,即認為全部為普通時間段。 【命令模式】 全局配置模式 【使用指南】 使用此命令來設置時間段;可以最多同時設置6個時間段,通過show timerange 命令可以看到所設置的時間。如果在已經使用了一個時間段的情況下改變時間段,則此修改將在一分鐘左右生效(系統查詢時間段的時間間隔)。設置的時間應該是24小時制。如果要設置類似晚上9點到早上8點的時間段,可以設置成“settr 21:00 23:59 0:00 8:00”,因為所設置的時間段的兩個端點屬于時間段之內,故不會產生時間段內外的切換。另外這個設置也經過了2000問題的測試。 【舉例】 例1:設置時間段為8:30 ~ 12:00,14:00 ~ 17:00。 Quidway(config)#settr 8:30 12:00 14:00 17:00 例2: 設置時間段為晚上9點到早上8點。 Quidway(config)#settr 21:00 23:59 0:00 8:0 【相關命令】 timerange,show timerange 七、show access-list 顯示包過濾規則及在接口上的應用。 show access-list [ all | listnumber | interface interface-name] 【參數說明】 all 表示所有的規則,包括普通時間段內及特殊時間段內的規則。 listnumber 為顯示當前所使用的規則中序號為listnumber的規則。 interface 表示要顯示在指定接口上應用的規則序號。 interface-name 為接口的名稱。 【命令模式】 特權用戶模式 【使用指南】 使用此命令來顯示所指定的規則,同時查看規則過濾報文的情況。每個規則都有一個相應的計數器,如果用此規則過濾了一個報文,則計數器加1;通過對計數器的觀察可以看出所配置的規則中,哪些規則是比較有效,而哪些基本無效??梢酝ㄟ^帶interface關鍵字的show access-list命令來查看某個接口應用規則的情況。 【舉例】 例1:顯示當前所使用的序號為100的規則。 Quidway#show access-list 100 Using normal packet-filtering access rules now.100 deny icmp 10.1.0.0 0.0.255.255 any host-redirect(3 matches,252 bytes--rule 1) permit icmp 10.1.0.0 0.0.255.255 any echo(no matches--rule 2) deny udp any any eq rip(no matches--rule 3) 例2: 顯示接口Serial0上應用規則的情況。 Quidway#show access-list interface serial 0 Serial0: access-list filtering In-bound packets : 120 access-list filtering Out-bound packets: None 【相關命令】 access-list 八、show firewall 顯示防火墻狀態。 show firewall 【命令模式】 特權用戶模式 【使用指南】 使用此命令來顯示防火墻的狀態,包括防火墻是否被啟用,啟用防火墻時是否采用了時間段包過濾及防火墻的一些統計信息。 【舉例】 顯示防火墻狀態。 Quidway#show firewall Firewall is enable, default filtering method is 'permit'.TimeRange packet-filtering enable.InBound packets: None; OutBound packets: 0 packets, 0 bytes, 0% permitted,0 packets, 0 bytes, 0% denied, packets, 104 bytes, 100% permitted defaultly,0 packets, 0 bytes, 100% denied defaultly.From 00:13:02 to 06:13:21: 0 packets, 0 bytes, permitted.【相關命令】 firewall 九、show isintr 顯示當前時間是否在時間段之內。 show isintr 【命令模式】 特權用戶模式 【使用指南】 使用此命令來顯示當前時間是否在時間段之內。 【舉例】 顯示當前時間是否在時間段之內。 Quidway#show isintr It is NOT in time ranges now.【相關命令】 timerange,settr 十、show timerange 顯示時間段包過濾的信息。 show timerange 【命令模式】 特權用戶模式 【使用指南】 使用此命令來顯示當前是否允許時間段包過濾及所設置的時間段。 【舉例】 顯示時間段包過濾的信息。 Quidway#show timerange TimeRange packet-filtering enable.beginning of time range: 01:0004:00 end of time range.【相關命令】 timerange,settr 十一、timerange 啟用或禁止時間段包過濾功能。 timerange { enable | disable } 【參數說明】 enable 表示啟用時間段包過濾。 disable 表示禁止采用時間段包過濾。 【缺省情況】 系統缺省為禁止時間段包過濾功能。 【命令模式】 全局配置模式 【使用指南】 使用此命令來啟用或禁止時間段包過濾功能,可以通過show firewall命令看到,也可以通過show timerange命令看到配置結果。在時間段包過濾功能被啟用后,系統將根據當前的時間和設置的時間段來確定使用時間段內(特殊)的規則還是時間段外(普通)的規則。系統查詢時間段的精確度為1分鐘。所設置的時間段的兩個端點屬于時間段之內。 【舉例】 啟用時間段包過濾功能。 Quidway(config)#timerange enable 【相關命令】 settr,show timerange 華為路由器防火墻配置命令 2013-3-30 一、access-list 用于創建訪問規則。 (1)創建標準訪問列表 access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ source-mask ](2)創建擴展訪問列表 access-list [ normal | special ] listnumber2 { permit | deny } protocol source-addr source-mask [ operator port1 [ port2 ] ] dest-addr dest-mask [ operator port1 [ port2 ] | icmp-type [ icmp-code ] ] [ log ](3)刪除訪問列表 no access-list { normal | special } { all | listnumber [ subitem ] } 【參數說明】 normal 指定規則加入普通時間段。special 指定規則加入特殊時間段。 listnumber1 是1到99之間的一個數值,表示規則是標準訪問列表規則。listnumber2 是100到199之間的一個數值,表示規則是擴展訪問列表規則。permit 表明允許滿足條件的報文通過。deny 表明禁止滿足條件的報文通過。 protocol 為協議類型,支持ICMP、TCP、UDP等,其它的協議也支持,此時沒有端口比較的概念;為IP時有特殊含義,代表所有的IP協議。source-addr 為源地址。 source-mask 為源地址通配位,在標準訪問列表中是可選項,不輸入則代表通配位為0.0.0.0。dest-addr 為目的地址。 華為路由器防火墻配置命令 2013-3-30 dest-mask 為目的地址通配位。 operator[可選] 端口操作符,在協議類型為TCP或UDP時支持端口比較,支持的比較操作有:等于(eq)、大于(gt)、小于(lt)、不等于(neq)或介于(range);如果操作符為range,則后面需要跟兩個端口。 port1 在協議類型為TCP或UDP時出現,可以為關鍵字所設定的預設值(如telnet)或0~65535之間的一個數值。 port2 在協議類型為TCP或UDP且操作類型為range時出現;可以為關鍵字所設定的預設值(如telnet)或0~65535之間的一個數值。 icmp-type[可選] 在協議為ICMP時出現,代表ICMP報文類型;可以是關鍵字所設定的預設值(如echo-reply)或者是0~255之間的一個數值。 icmp-code在協議為ICMP且沒有選擇所設定的預設值時出現;代表ICMP碼,是0~255之間的一個數值。 log [可選] 表示如果報文符合條件,需要做日志。listnumber 為刪除的規則序號,是1~199之間的一個數值。 subitem[可選] 指定刪除序號為listnumber的訪問列表中規則的序號。 【缺省情況】 系統缺省不配置任何訪問規則。 【命令模式】 全局配置模式 【使用指南】 華為路由器防火墻配置命令 2013-3-30 同一個序號的規則可以看作一類規則;所定義的規則不僅可以用來在接口上過濾報文,也可以被如DDR等用來判斷一個報文是否是感興趣的報文,此時,permit與deny表示是感興趣的還是不感興趣的。 使用協議域為IP的擴展訪問列表來表示所有的IP協議。 同一個序號之間的規則按照一定的原則進行排列和選擇,這個順序可以通過 show access-list 命令看到。 【舉例】 允許源地址為10.1.1.0 網絡、目的地址為10.1.2.0網絡的WWW訪問,但不允許使用FTP。Quidway(config)#access-list 100 permit tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq www Quidway(config)#access-list 100 deny tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq ftp 二、clear access-list counters 清除訪問列表規則的統計信息。clear access-list counters [ listnumber ] 【參數說明】 listnumber [可選] 要清除統計信息的規則的序號,如不指定,則清除所有的規則的統計信息。 【缺省情況】 任何時候都不清除統計信息。 【命令模式】 特權用戶模式 【使用指南】 使用此命令來清除當前所用規則的統計信息,不指定規則編號則清除所有規則的統計信息。 【舉例】 華為路由器防火墻配置命令 2013-3-30 例1:清除當前所使用的序號為100的規則的統計信息。Quidway#clear access-list counters 100 例2:清除當前所使用的所有規則的統計信息。Quidway#clear access-list counters 三、firewall 啟用或禁止防火墻。firewall { enable | disable } 【參數說明】 enable 表示啟用防火墻。disable 表示禁止防火墻。 【缺省情況】 系統缺省為禁止防火墻。 【命令模式】 全局配置模式 【使用指南】 使用此命令來啟用或禁止防火墻,可以通過show firewall命令看到相應結果。如果采用了時間段包過濾,則在防火墻被關閉時也將被關閉;該命令控制防火墻的總開關。在使用 firewall disable 命令關閉防火墻時,防火墻本身的統計信息也將被清除。 【舉例】 啟用防火墻。 Quidway(config)#firewall enable 華為路由器防火墻配置命令 2013-3-30 四、firewall default 配置防火墻在沒有相應的訪問規則匹配時,缺省的過濾方式。firewall default { permit | deny } 【參數說明】 permit 表示缺省過濾屬性設置為“允許”。deny 表示缺省過濾屬性設置為“禁止”。 【缺省情況】 在防火墻開啟的情況下,報文被缺省允許通過。 【命令模式】 全局配置模式 【使用指南】 當在接口應用的規則沒有一個能夠判斷一個報文是否應該被允許還是禁止時,缺省的過濾屬性將起作用;如果缺省過濾屬性是“允許”,則報文可以通過,否則報文被丟棄。 【舉例】 設置缺省過濾屬性為“允許”。 Quidway(config)#firewall default permit 五、ip access-group 使用此命令將規則應用到接口上。使用此命令的no形式來刪除相應的設置。ip access-group listnumber { in | out } [ no ] ip access-group listnumber { in | out } 【參數說明】 listnumber 為規則序號,是1~199之間的一個數值。 華為路由器防火墻配置命令 2013-3-30 in 表示規則用于過濾從接口收上來的報文。out 表示規則用于過濾從接口轉發的報文。 【缺省情況】 沒有規則應用于接口。 【命令模式】 接口配置模式。【使用指南】 使用此命令來將規則應用到接口上;如果要過濾從接口收上來的報文,則使用 in 關鍵字;如果要過濾從接口轉發的報文,使用out 關鍵字。一個接口的一個方向上最多可以應用20類不同的規則;這些規則之間按照規則序號的大小進行排列,序號大的排在前面,也就是優先級高。對報文進行過濾時,將采用發現符合的規則即得出過濾結果的方法來加快過濾速度。所以,建議在配置規則時,盡量將對同一個網絡配置的規則放在同一個序號的訪問列表中;在同一個序號的訪問列表中,規則之間的排列和選擇順序可以用show access-list命令來查看。 【舉例】 將規則101應用于過濾從以太網口收上來的報文。Quidway(config-if-Ethernet0)#ip access-group 101 in 六、settr 設定或取消特殊時間段。settr begin-time end-time no settr 【參數說明】 begin-time 為一個時間段的開始時間。 華為路由器防火墻配置命令 2013-3-30 end-time 為一個時間段的結束時間,應該大于開始時間。 【缺省情況】 系統缺省沒有設置時間段,即認為全部為普通時間段。 【命令模式】 全局配置模式 【使用指南】 使用此命令來設置時間段;可以最多同時設置6個時間段,通過show timerange 命令可以看到所設置的時間。如果在已經使用了一個時間段的情況下改變時間段,則此修改將在一分鐘左右生效(系統查詢時間段的時間間隔)。設置的時間應該是24小時制。如果要設置類似晚上9點到早上8點的時間段,可以設置成“settr 21:00 23:59 0:00 8:00”,因為所設置的時間段的兩個端點屬于時間段之內,故不會產生時間段內外的切換。另外這個設置也經過了2000問題的測試。 【舉例】 例1:設置時間段為8:30 ~ 12:00,14:00 ~ 17:00。Quidway(config)#settr 8:30 12:00 14:00 17:00 例2: 設置時間段為晚上9點到早上8點。Quidway(config)#settr 21:00 23:59 0:00 8:0 七、show access-list 顯示包過濾規則及在接口上的應用。 show access-list [ all | listnumber | interface interface-name] 【參數說明】 all 表示所有的規則,包括普通時間段內及特殊時間段內的規則。 華為路由器防火墻配置命令 2013-3-30 listnumber 為顯示當前所使用的規則中序號為listnumber的規則。interface 表示要顯示在指定接口上應用的規則序號。interface-name 為接口的名稱。 【命令模式】 特權用戶模式 【使用指南】 使用此命令來顯示所指定的規則,同時查看規則過濾報文的情況。每個規則都有一個相應的計數器,如果用此規則過濾了一個報文,則計數器加1;通過對計數器的觀察可以看出所配置的規則中,哪些規則是比較有效,而哪些基本無效??梢酝ㄟ^帶interface關鍵字的show access-list命令來查看某個接口應用規則的情況。【舉例】 例1:顯示當前所使用的序號為100的規則。Quidway#show access-list 100 Using normal packet-filtering access rules now.100 deny icmp 10.1.0.0 0.0.255.255 any host-redirect(3 matches,252 bytes--rule 1)100 permit icmp 10.1.0.0 0.0.255.255 any echo(no matches--rule 2)100 deny udp any any eq rip(no matches--rule 3)例2: 顯示接口Serial0上應用規則的情況。Quidway#show access-list interface serial 0 Serial0: access-list filtering In-bound packets : 120 華為路由器防火墻配置命令 2013-3-30 access-list filtering Out-bound packets: None 八、show firewall 顯示防火墻狀態。show firewall 【命令模式】 特權用戶模式 【使用指南】 使用此命令來顯示防火墻的狀態,包括防火墻是否被啟用,啟用防火墻時是否采用了時間段包過濾及防火墻的一些統計信息。 【舉例】 顯示防火墻狀態。Quidway#show firewall Firewall is enable, default filtering method is 'permit'.TimeRange packet-filtering enable.InBound packets: None;OutBound packets: 0 packets, 0 bytes, 0% permitted, 0 packets, 0 bytes, 0% denied, 2 packets, 104 bytes, 100% permitted defaultly, 0 packets, 0 bytes, 100% denied defaultly.From 00:13:02 to 06:13:21: 0 packets, 0 bytes, permitted.九、show isintr 顯示當前時間是否在時間段之內。 華為路由器防火墻配置命令 2013-3-30 show isintr 【命令模式】 特權用戶模式 【使用指南】 使用此命令來顯示當前時間是否在時間段之內。 【舉例】 顯示當前時間是否在時間段之內。Quidway#show isintr It is NOT in time ranges now.十、show timerange 顯示時間段包過濾的信息。show timerange 【命令模式】 特權用戶模式 【使用指南】 使用此命令來顯示當前是否允許時間段包過濾及所設置的時間段。 【舉例】 顯示時間段包過濾的信息。Quidway#show timerange TimeRange packet-filtering enable.華為路由器防火墻配置命令 2013-3-30 beginning of time range: 01:0004:00 end of time range.十一、timerange 啟用或禁止時間段包過濾功能。timerange { enable | disable } 【參數說明】 enable 表示啟用時間段包過濾。disable 表示禁止采用時間段包過濾?!救笔∏闆r】 系統缺省為禁止時間段包過濾功能。 【命令模式】 全局配置模式 【使用指南】 使用此命令來啟用或禁止時間段包過濾功能,可以通過show firewall命令看到,也可以通過show timerange命令看到配置結果。在時間段包過濾功能被啟用后,系統將根據當前的時間和設置的時間段來確定使用時間段內(特殊)的規則還是時間段外(普通)的規則。系統查詢時間段的精確度為1分鐘。所設置的時間段的兩個端點屬于時間段之內。 【舉例】 啟用時間段包過濾功能。 Quidway(config)#timerange enable 華為路由器防火墻配置命令 2013-3-30 1、路由器模式的轉換: 用戶模式: router> 權限低,只能查看,輸入“enable ”命令進入到特權模式 特權模式: router# 權限高,輸入 “configure terminal” 命令進入到全局模式 全局模式(通配模式):router(config)# 具體配置模式:router(config-if)# 2、查看的命令: show ****** router# show interface查看端口 router# show interface Ethernet 0查看具體端口 3、在路由器里有兩種配置文件: 1)running-config:當前運行的配置文件 2)startup-config:啟動配置文件 查看配置文件:show running-config show startup-config copy running-config startup-config 4、改路由器的名字:在 全局模式下 router(config)# hostname 路由器的名字 5、設置路由器的登陸消息:在全局模式下 router(config)# banner motd # 回車 在此輸入消息的內容 # 6、命令: Router(config)# ip address 例如:配置以太網口 //以Router1為例 命令: R1# config t R1(config)#interface Ethernet 0 R1(config-if)# ip address 192.168.1.1 255.255.255.0 //配置以太網口 R1(config-if)# no shutdown // 啟用該以太網口 7、CDP協議: 1)R1#show cdp interface //查看cdp接口 2)R1#show cdp neighbors(details)//查看cdp鄰居 3)R1(config)#cdp run //激活cdp 4)R1(config)#no cdp run //禁用cdp 5)R1(config)#int e0 //進入到接口 6)R1(config-if)#cdp enable //激活 e0 的 cdp 7)R1(config-if)#no cdp enable //禁用 e0 的cdp 8、TFTP服務器的配置 配置路由器: R1#config t R1(config)#int e0 //配置路由器的接口地址 R1(config-if)#ip address 192.168.0.1 255.255.255.0 R1(config-if)#no shutdown R1#ping 192.168.0.1 配置PC: IP地址:192.168.0.2 網關:192.168.0.1 測試:ping 192.168.0.1 繼續配置路由器: R1#copy running-config startup-config R1#copy startup-config tftp R1#erase startup-config R1# copy tftp startup-config R1#show startup-config 9、路由器口令的設置: 1)控制臺口令: R1#config terminal R1(config)#line con 0 R1(config-line)#login R1(config-line)#password 密碼 2)enable 口令 R1#config terminal R1(config)#enable password 密碼 3)遠程登陸口令 R1#config terminal R1(config)#line vty 0 4 R1(config-line)#login R1(config-line)#password 密碼 10、遠程登陸:從一臺計算機登陸到遠端的另一臺計算機,使用另一臺計算機就像使用自己的計算機一樣。 命令:telnet 11、注:配置路由器的串口要區分是DCE口還是 DTE口。例如觀察s0哪種接口,可以在特權模式下輸入命令:show controller s0 12、時鐘頻率的配置: R1(config)#int s0 //進入到DCE端 R1(config-if)#clock rate 56000 //配置時鐘頻率,啟動了串行線上的串行協議 13、查看路由器的路由表 R1#show ip route //查看路由表 14、靜態路由的配置 在全局模式下: ip route network mask < next-hop address> 命令 目標網絡 子網掩碼 下一跳 對R1來說: Router1(config)# ip route 192.168.4.0 255.255.255.0 192.168.2.1 Router1(config)# ip route 192.168.5.0 255.255.255.0 192.168.2.1 Router1(config)# ip route 192.168.3.0 255.255.255.0 192.168.2.1 對R2來說: Router2(config)# ip route 192.168.5.0 255.255.255.0 192.168.4.2 Router2(config)# ip route 192.168.1.0 255.255.255.0 192.168.2.2 對R3來說: Router3(config)# ip route 192.168.1.0 255.255.255.0 192.168.4.1 Router3(config)# ip route 192.168.2.0 255.255.255.0 192.168.4.1 Router3(config)# ip route 192.168.3.0 255.255.255.0 192.168.4.1 Router3(config)#ip host 路由器的名字 路由器的IP地址(e0) 15、動態路由的配置*(RIP)r1(config)#router rip r1(config-router)#network 鄰居的網絡號 16、動態路由的配置*(IGRP)r1(config)#router igrp AS號 r1(config-router)#network 鄰居的網絡號 17、查看路由協議和路由表 router#show ip protocol //查看路由協議 router#show ip route //查看路由表 18、VLAN的配置 1、在1900上的配置 Switch_A#show vlan-membership //查看VLAN信息 在交換機中默認存在一個VLAN 號碼為1,叫VLAN 1,不能刪除,并且所有的端口都默認在這個VLAN中。Switch_A#show vlan 號碼 產生VLAN的命令 Switch_A#config terminal //進入到全局模式 Switch_A(config)#vlan 號碼 name 名字 把端口分配VLAN: Switch_A(config)#interface 某端口 Switch_A(config-if)#vlan-membership static 號碼 Switch_A(config)#interface fa0/26 Switch_A(config-if)#trunk on //默認使用ISL封裝寫 2、在2900上的配置 Switch_A#vlan database Switch_A(vlan)#vlan 號碼 name 名字 Switch_A(config)#interface某端口 Switch_A(config-if)#switchport mode access Switch_A(config-if)# switchport access vlan 號碼 配置TRUNK Switch_A(config)#interface fastethernet Switch_A(config-if)# switchport mode trunk Switch_A(config-if)# switchport trunk encapsulation dot1q 3、ROUTER上的配置 Router(config)#int fa0/0 Router(config-if)#no shut Router(config-if)#int fa0/0.1 Router(config-subif)#ip add 192.168.1.1 255.255.255.0 Router(config-subif)#encapsulation isl 10 Router(config-if)#int fa0/0.2 Router(config-subif)#ip add 192.168.2.1 255.255.255.0 Router(config-subif)#encapsulation isl 20 交換機和路由器配置過程總結 作為網絡中重要的硬件設備,隨著網絡融入我們的日常生活,交換機和路由器也逐漸被人們所熟悉。關于交換機、路由器的配置,計算機和網絡專業的學生理應能夠操作熟練。通過這次網絡工程師培訓,借助Packet Tracer 5.0仿真軟件學習網絡配置、拓撲圖設計等,我對交換機、路由器配置有了深刻的了解,現將配置過程小結如下。 第一部分 交換機配置 一、概述 一層、二層交換機工作在數據鏈路層,三層交換機工作在網絡層,最常見的是以太網交換機。交換機一般具有用戶模式、配置模式、特權模式、全局配置模式等模式。 二、基本配置命令(CISCO)Switch >enable 進入特權模式 Switch #config terminal 進入全局配置模式 Switch(config)#hostname 設置交換機的主機名 Switch(config)#enable password 進入特權模式的密碼(明文形式保存)Switch(config)#enable secret 加密密碼(加密形式保存)(優先)Switch(config)#ip default-gateway 配置交換機網關 Switch(config)#show mac-address-table 查看MAC地址 Switch(config)logging synchronous 阻止控制臺信息覆蓋命令行上的輸入 Switch(config)no ip domain-lookup 關閉DNS查找功能 Switch(config)exec-timeout 0 0 阻止會話退出 使用Telnet遠程式管理 Switch(config)#line vty 0 4 進入虛擬終端 Switch(config-line)# password 設置登錄口令 Switch(config-line)# login 要求口令驗證 控制臺口令 switch(config)#line console 0 進入控制臺口 switch(config-line)# password xx switch(config-line)# 設置登錄口令login 允許登錄 恢復出廠配置 Switch(config)#erase startup-config Switch(config)delete vlan.dat Vlan基本配置 Switch#vlan database 進去vlan配置模式 Switch(vlan)#vlan 號碼 name 名稱 創建vlan及vlan名 Switch(vlan)#vlan號碼 mtu數值 修改MTU大小 Switch(vlan)#exit 更新vlan數據并推出 Switch#show vlan 查看驗證 Switch#copy running-config startup-config 保存配置 VLAN 中添加 刪除端口 Switch#config terminal 進入全局配置 Switch(config)#interface fastethernet0/1 進入要分配的端口 Switch(config-if)#Switchport mode access 定義二層端口 Switch(config-if)#Switchport acces vlan 號 把端口分給一個vlan Switch(config-if)#switchport mode trunk 設置為干線 Switch(config-if)#switchport trunk encapsulation dot1q 設置vlan 中繼協議 Switch(config-if)#no switchport mode 或(switchport mode access)禁用干線 Switch(config-if)#switchport trunk allowed vlan add 1,2 從Trunk中添加vlans Switch(config-if)#switchport trunk allowed vlan remove 1,2 從Trunk中刪除vlan Switch(config-if)#switchport trunk pruning vlan remove 1,2 ;從Trunk中關閉局部修剪 查看vlan信息 Switch#show vlan brief 所有vlan信息 查看vlan信息 Switch#show vlan id 某個vlan信息 注:Switch#show int trunk 查看trunk協議 注:可以使用default interface interface-id 還原接口到默認配置狀態 Trunk 開啟(no)——將端口設置為永久中繼模式 關閉(off)——將端口設置為永久非中繼模式,并且將鏈路轉變為非中繼鏈路 企望(desirable)——讓端口主動試圖將鏈路轉換成中繼鏈路 自動(auto)——使該端口愿意將鏈路變成中繼鏈路 交換機顯示命令: switch#show vtp status 查看vtp配置信息 switch#show running-config 查看當前配置信息 switch#show vlan 查看vlan配置信息 switch#show interface 查看端口信息 switch#show int f0/0 查看指定端口信息 switch#dir flash: 查看閃存 switch#show version 查看當前版本信息 switch#show cdp cisco設備發現協議(可以查看聆接設備)switch#show cdp traffic 杳看接收和發送的cdp包統計信息 switch#show cdp neighbors 查看與該設備相鄰的cisco設備 switch#show interface f0/1 switchport 查看有關switchport的配置 switch#show cdp neighbors 查看與該設備相鄰的cisco設備 三、模擬配置(一個實例) 圖一:PC機IP地址、子網掩碼、默認網關配置截圖 圖二:模擬網絡拓撲結構圖 圖三:全局模式下對交換機進行配置 圖四:查看VLAN當前配置信息 第二部分 路由器配置 一、環境搭建(借鑒網上的材料,通過自己配置也實現了同樣的功能) 添加一個模塊化的路由器,單擊Packet Tracer 5.0的工作區中剛添加的路由器,在彈出的配置窗口上添加一些模塊: 圖五 默認情況下,路由器的電源是打開的,添加模塊時需要關閉路由器的電源,單擊圖一箭頭所指的電源開關,將其關閉,路由器的電源關閉后綠色的電源指示燈也將變暗。 圖六 添加所需要的模塊 在“MODULES”下尋找所需要的模塊,選中某個模塊時會在下方顯示該模塊的信息。然后拖到路由器的空插槽上即可。 圖八 添加一計算機,其RS-232與路由器的Console端口相連 圖九 用計算機的終端連接路由器 圖十 實驗環境搭建完成 二、配置單個路由器 路由器的幾種模式:User mode(用戶模式)、Privileged mode(特權模式)、Global configuration mode(全局配置模式)、Interface mode(接口配置模式)、Subinterface mode(子接口配置模式)、Line mode、Router configuration mode(路由配置模式)。每種模式對應不同的提示符。 圖十一 幾種配置命令提示符和配置路由器的名字 圖十二 通過Console端口登錄到路由器需要輸入密碼 圖十三 顯示信息的命令 通過模擬交換機和路由器的配置,進一步理解了它們的工作原理,對網絡拓撲架構有了清晰的認識,為以后的網絡知識學習打下了基礎。謝謝彭老師!第二篇:華為路由器防火墻配置命令總結
第三篇:華為路由器防火墻配置命令總結
第四篇:教學—路由器基本配置命令
第五篇:交換機路由器配置總結