华为NE40黑名单与全局策略

简介:

    据运维同事反馈,华为NE40的黑名单在实际配置中没有生效。恰巧,公司近日又购置了一批NE40设备。因此,黑名单这个功能和一些需要测试的功能一同测试了下。


黑名单

配置黑名单,将不安全的报文依据ACL规则加入到黑名单中,以便后续对其提供较小的带宽。

如果用户认为某些IP的报文不应该被上送到CPU,或者认定某些报文是非法报文,可以通过设置ACL规则将其加入到黑名单中,将之丢弃。黑名单中的用户都需要手动配置,没有缺省用户。

基础配置

1、配置黑名单

wKioL1mSsUOwMzDIAAAbbw17d4g990.png

wKioL1mSsajz-TooAAATrOzzHVM828.png

2、调用策略

wKioL1mSsguSH548AAAQ_5ycBOU178.png

测试过程

1、ping测试

测试过程中发现,无论是否调用cpu-defend-policy,都能ping通。

wKioL1mSsrGxAKmqAAAzNs6E3BU769.png

查阅文档,发现板卡自带icmp快回功能,也就是说板卡处理了icmp请求,没有提交cpu处理,因此,测试结果都是ping通的。

板卡下关闭icmp快回功能后,再次测试,无法正常ping通。

wKioL1mSsz7Q86hfAAAcMok041Q822.png


2、telnet测试

使用telnet测试,调用黑名单后,效果如下图所示。

wKioL1mSs-XjDZZiAAAPLwwzrNI749.png-wh_50

关闭tcpsyn-flood,重新调用,效果如下图所示。

wKiom1mStIKQVm3jAAATPzypjfg776.png

查看tcp session,如下图所示。

wKiom1mStMqzeJA2AAA-SIPybNg066.png

此时抓包发现已经建立了三次握手,且在不断的TCP重传。


取消黑名单策略,能够正常访问了。

wKioL1mStQriSW22AAAleGwpWHI653.png

查看tcp session,如下图所示。

wKiom1mStTThsaHyAABI-hPzUlQ888.png


猜测是板卡处理三次握手,之后提交cpu处理。由于黑名单,板卡不上传cpu处理,cpu不知道已经建立了连接,所以tcp status看不见。也就是说,其实设备已经和目标建立了TCP连接,只是我们看不到。


全局策略

和普通的CBQ一样,不同的是,全局CBQ能够作用在设备所有的接口上。

配置过程

wKiom1mSuAHx2VdOAAA4Wm4L-yg564.png


测试结果

测试时,发现无论是否开启icmp快回,都无法ping通。这是因为策略是下发到板卡的,转发平面已经处理完了。


总结:通过以上测试,我们可以发现全局策略的方式在访问控制方面比黑名单更彻底,也更安全。因为全局策略作用在转发平面,而黑名单作用在转发平面上传控制平面的时候。














本文转自Grodd51CTO博客,原文链接:http://blog.51cto.com/juispan/1956514
,如需转载请自行联系原作者

相关文章
|
18天前
|
运维 Serverless 数据处理
函数计算产品使用问题之设置了两个路由,如何设置优先级
函数计算产品作为一种事件驱动的全托管计算服务,让用户能够专注于业务逻辑的编写,而无需关心底层服务器的管理与运维。你可以有效地利用函数计算产品来支撑各类应用场景,从简单的数据处理到复杂的业务逻辑,实现快速、高效、低成本的云上部署与运维。以下是一些关于使用函数计算产品的合集和要点,帮助你更好地理解和应用这一服务。
|
2月前
|
域名解析 弹性计算 网络协议
阿里云DNS常见问题之mx设置好但生效检测中未通过如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
vos3000外呼系统非标准的11位手机号码开启国内业务和黑白名单时需设置忽略前缀
登录VOS3000管理界面: 使用管理员账号登录VOS3000管理界面。 进入业务配置界面: 在管理界面中找到业务配置或类似的选项,进入到业务配置的设置界面。 设置国内业务规则: 找到国内业务规则设置选项,一般会有关于号码长度、号码前缀等的设置。在此处设置忽略前缀,使系统能够识别非标准的11位手机号码。 设置黑白名单: 进入到黑白名单的设置界面,在添加黑白名单规则时,同样需要设置忽略前缀,以确保能够正确匹配非标准的手机号码。 保存设置: 在完成配置后,记得保存设置,确保所做的修改生效。 测试验证: 设置完成后,进行一些测试验证,确保系统能够正确识别和处理非标准的手机号码,以及正确应用
|
2月前
|
算法
深度解析:用户增长插件的计费规则与使用技巧
深度解析:用户增长插件的计费规则与使用技巧 随着互联网的快速发展,用户增长成为了各类企业面临的重要问题。如何高效地获取并圈选目标用户,提升用户活跃度,成为了企业运营的核心竞争力。盛通教育的用户增长插件,内置高性能营销场景化算法,可以根据企业的运营目标,智能圈选海量用户,并通过智能短信的方式触达目标用户。那么,这款插件的计费规则又是怎样的呢?
33 1
|
存储 SQL 网络协议
PolarDB for PostgreSQL 采用iprange和SPGiST index 实现超光速 - 全球化业务根据来源IP智能DNS路由就近分配本地机房访问, 提升用户体验
[《如何获得IP地址对应的地理信息库, 实现智能DNS解析? 就近路由提升全球化部署业务的访问性能》](../202211/20221124_09.md) 上一篇信息提到了如何获取IP地址段的地理信息库, 本篇信息将使用PolarDB for PostgreSQL来加速根据来源IP快速找到对应的IP地址段, 将用到PolarDB for PostgreSQL的SPGiST索引和inet数据类型. 相比于把IP地址段存储为2个int8字段作between and的匹配, SPGiST索引和inet数据类型至少可以提升20倍性能.
214 0
|
Linux 网络安全 网络虚拟化
L2TP预共享秘钥不起作用
配置完成后windows连接正常,只是预共享秘钥无论怎么填都可以连上,哪位大侠帮看看是哪里的问题,是不是漏了什么配置
|
前端开发 JavaScript API
品牌列表-全局配置数据接口的根域名|学习笔记
快速学习品牌列表-全局配置数据接口的根域名
121 0
|
弹性计算 安全 关系型数据库
使用管控策略(CP:Allow)实现企业可用产品白名单
作为「资源目录」的核心能力,「管控策略CP:Allow」为企业构建顶层合规方案,帮助企业简单、高效实现“可用产品白名单”管理
365 1
|
存储 安全 关系型数据库
插件未购买或已到期,请重新绑定帐号后重试,如操作无效,请将服务器出口IP改为:8XX.XXX.XX.XX
插件未购买或已到期,请重新绑定帐号后重试,如操作无效,请将服务器出口IP改为:8XX.XXX.XX.XX
756 0