【實戰中提升自己完結篇】分支篇之分支之無線、內網安全與QOS部署(完結)

1 1拓撲 ? ? ? ? ? ? ??

圖片

 「模擬器、工具合集」復制整段內容
鏈接:https://docs.qq.com/sheet/DV0xxTmFDRFVoY1dQ?tab=7ulgil

?1??分支無線部署? ? ??????

說明:分支無線用瘦AP部署,通過VPN直接注冊到總部的AC上面,實現無線的業務提供,并且在AC上面部署一個當與AP與AC失去聯系后,可以繼續為客戶提供服務,而不斷開。

(1)AP上線配置

圖片

首先 AP已經獲取到IP地址了,通過DHCP服務器。

圖片

可以看到在AP上面可以正常訪問AC了

圖片

可以看到有一個未授權的AP沒有認證,這里可以用另外一個辦法,讓它上線。

圖片

這里AP就上線了。

圖片

(2)WMM,Radius射頻管理[AC6605]wlan[AC6605-wlan-view]wmm-profile name branch[AC6605-wlan-view]radio-profile name branch[AC6605-wlan-radio-prof-branch]wmm-profile name branch說明:對于分支來說,建議單獨的創建策略,方便后續做單獨的策略實施(3)安全模板、流量模板定義[AC6605-wlan-view]security-profile name branch[AC6605-wlan-sec-prof-branch]security-policy wpa2[AC6605-wlan-sec-prof-branch]wpa2 authentication-method psk pass-phrase simple ccieh3c.taobao.com encryption-method tkip[AC6605-wlan-view]traffic-profile name branch說明:對于分支來說,建議單獨的創建策略,方便后續做單獨的策略實施(4)WLAN-ESS接口[AC6605]interface Wlan-Ess 0[AC6605-Wlan-Ess0]port hybrid untagged vlan 3說明:定義下放的WLAN-DBSS接口對于VLAN 3不打Tag(5)服務集定義[AC6605-wlan-view]service-set name branch[AC6605-wlan-service-set-branch]service-vlan 3[AC6605-wlan-service-set-branch]ssid SOHO[AC6605-wlan-service-set-branch]wlan-ess 0[AC6605-wlan-service-set-branch]traffic-profile name branch[AC6605-wlan-service-set-branch]security-profile name branch[AC6605-wlan-service-set-branch]user-isolate說明:定義了業務VLAN為3,而且調用了流量與安全模板,并且開啟了用戶隔離。(6)射頻調用[AC6605-wlan-view]ap 0 r 0[AC6605-wlan-radio-0/0]radio-profile name branch[AC6605-wlan-radio-0/0]service-set name branch(7)下放業務[AC6605-wlan-radio-0/0]com ap 0說明:只有最終下放業務才能正常提供。

(8)結果檢查

圖片

可以看到AP上面已經正常收到關于WLAN-BSS接口的信息,與上行接口打Tag。

圖片

當輸入密碼連接后。

圖片

可以看到獲取到了地址,并且可以訪問網關,

圖片

可以看到在H3C的出口路由器上面有對應的NAT轉換項。

注意這里,總部需要有到172.16.3.0的網絡的,因為根本不需要訪問,而且默認情況下,AP的轉發方式為本地轉發,所以不需要把流量都發送給總部。

(9)定義與AC失去聯系后,還可以正常工作。

[AC6605-wlan-view]ap id 0[AC6605-wlan-ap-0]keep-service enable allow new-access[AC6605-wlan-ap-0]com ap 0

說明:在分支這種情況下,必須開啟該功能,因為很有可能總部與分部的VPN斷開連接了,那么會導致AC與分部AP失去聯系,一旦失去聯系后,CAPWAP的鏈路會斷開,斷開后,那么導致業務停止,而該功能開啟后,就算失去聯系后,還可以正常工作, 而且接入新的用戶。

?2??分支安全部署? ??? ??????

(1)H3C端口安全部署

[Branch-sw-A]port-group manual 1[Branch-sw-A-port-group-manual-1]port-isolate enable

說明:部署了端口隔離的接口之間是不能互訪的,這樣的話,就算終端有攻擊軟件出現,或者是中毒了的話,那么也不會影響其他PC。

(2)DHCP Snooping, ip source guead 與DAI
說明:這些功能就不在過多介紹了,在之前總部已經部署過了,所以這里只是說下H3C上面的不同點。

DHCP Snooping技術

[Branch-sw-A]dhcp enable[Branch-sw-A]dhcp-snooping[Branch-sw-A]interface e0/4/6[Branch-sw-A-Ethernet0/4/6]dhcp-snooping trust

說明:只需要開啟DHCP服務與dhcp-snooping即可,然后在上行鏈路定義為Trust即可,其余的默認是Untrust。

DAI功能部署

[Branch-sw-A]arp detection validate ip src-mac dst-mac[Branch-sw-A]vlan 1[Branch-sw-A-vlan1]arp detection enable[Branch-sw-A]int e0/4/6【上行鏈路】[Branch-sw-A-Ethernet0/4/6]arp detection trust

說明:第一條命令是開啟檢查IP、源目MAC,然后在對應的VLAN下開啟檢測功能即可,對于上行鏈路要Trust即可,否則與上行鏈路通信不了。

Ip source Guard

[Branch-sw-A]int e0/4/1[Branch-sw-A-Ethernet0/4/0]ip check source ip-address mac-address

說明:該接口啟用了源IP,MAC地址檢查,也就是只有有一個不匹配的話,就直接丟棄了。注意這里對接入用戶的接口都需要開啟。

(3)IP與MAC地址綁定技術

[Branch-sw-A]interface e0/4/0[Branch-sw-A-Ethernet0/4/0]user-bind ip-address 192.168.1.2 mac-address 0001-2200-3200 vlan 1

說明:在接口直接綁定IP與MAC,也可以防止用戶自私修改IP地址。

(4)路由器NAT連接數限制

[GW]acl number 2001[GW-acl-basic-2001]rule permit source 172.16.0.0 0.0.255.255[GW]connection-limit policy 1[GW-connection-limit-policy-1]limit 1 acl 2001 per-source amount 1000 600[GW]nat connection-limit-policy 1

說明:NAT連接數的限制,可以很小的限制BT數量,這里定義的意思是ACL里面的每一個IP地址的連接數,保證每個IP的連接數為600,最大1000。在一般的情況下可以限制流量的爆發

?3??分支QOS部署 (針對每IP限速、包括上傳與下載? ) ? ? ? ? ??

[GW]qos carl 1 destination-ip-address subnet 172.16.1.0 24 per-address[GW]qos carl 2 destination-ip-address subnet 172.16.2.0 24 per-address[GW]qos carl 3 destination-ip-address subnet 172.16.3.0 24 per-address[GW]qos carl 4 destination-ip-address subnet 172.16.4.0 24 per-address[GW]qos carl 5 destination-ip-address subnet 172.16.5.0 24 per-address[GW]qos carl 6 source-ip-address subnet 172.16.1.0 24 per-address[GW]qos carl 7 source-ip-address subnet 172.16.2.0 24 per-address[GW]qos carl 8 source-ip-address subnet 172.16.3.0 24 per-address[GW]qos carl 9 source-ip-address subnet 172.16.4.0 24 per-address[GW]qos carl 10 source-ip-address subnet 172.16.5.0 24 per-addressinterface GigabitEthernet0/0/2[GW-GigabitEthernet0/0/2]qos car outbound carl 1 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car outbound carl 2 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car outbound carl 3 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car outbound carl 4 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car outbound carl 5 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 6 cir 100000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 7 cir 100000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 8 cir 100000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 9 cir 100000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 10 cir 100000 cbs 200000 green pass

說明:定義了2個carl 1~5為下載速率定義網段,而上傳則為6~10定義的,調用在內網接口下,可以看到下載是Outbound方向的,為什么是Outbound的呢,因為下載的流量是從ISP到內網的,所以是目的地址,經過外網接口為inbound的,而到達了內部接口則是Outbound接口。而上傳則是相反。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/96603.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/96603.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/96603.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

帶你了解STM32:GPIO通用輸入輸出口

目錄 3.1 GPIO簡介 3.2 GPIO基本結構 3.3 GPIO位結構 輸入部分: 二極管的保護作用: 施密特觸發器: 片上外設端口 輸出部分: MOS管 3.4 GPIO模式 3.4.1 浮空/上拉/下拉輸入 3.4.2 模擬輸入 3.4.3 開漏/推挽輸出 3.4.…

Http(自寫)

作為一個程序員,假設我們要在a電腦的進程里發一段數據到b電腦,一般使用socket編程,可選項也就tcp,udp二選一socket本質上就是一個代碼庫tcp有粘包問題(字節流),純裸tcp不能之際拿來使用所以我們…

C#使用OpenVinoSharp和PP-Human進行行人檢測

效果 項目依賴 OpenCvSharp 4.11.0.20250507 OpenVINO.CSharp.Windows 2024.0.0.1 主要代碼 using OpenCvSharp; using OpenVinoSharp; using System; using System.Windows.Forms;namespace HelloPPHuman {public partial class Form1 : Form{public Form1(){InitializeCo…

四、Scala深入面向對象:類、對象與伴生關系

在前幾節中,我們學習了 Scala 的基礎語法和流程控制。現在,我們將深入探索 Scala 作為一門純粹的面向對象語言的核心。在 Scala 中,萬物皆對象,沒有像 Java 那樣的原始類型和靜態成員的區分。本節將重點介紹如何定義對象的藍圖&am…

【大語言模型 58】分布式文件系統:訓練數據高效存儲

分布式文件系統:訓練數據高效存儲 關鍵詞:分布式文件系統、HDFS、Lustre、GlusterFS、數據本地性、I/O優化、存儲架構、大數據存儲、訓練數據管理、存儲性能調優 摘要:本文深入探討大語言模型訓練中的分布式文件系統技術,從存儲架…

【科研繪圖系列】R語言繪制散點圖以及線性回歸擬合曲線圖

禁止商業或二改轉載,僅供自學使用,侵權必究,如需截取部分內容請后臺聯系作者! 文章目錄 介紹 加載R包 數據下載 函數 導入數據 數據預處理 畫圖 總結 系統信息 介紹 數據導入 代碼的開始部分涉及多個數據集的導入,這些數據集涵蓋了不同類型的生態學數據,包括實驗室培養…

SQL 數據庫操作語言詳解

1. SQL 語言概述SQL(Structured Query Language)是用于管理關系型數據庫的標準語言,主要分為以下幾個子語言:- DQL(數據查詢語言):SELECT - 用于數據查詢 - DML(數據操作語言&#x…

積分變換的前世今生

積分變換常應用于解微分方程微分方程的解法:時域經典法;頻域變換法;“積分變換”最初并不是為了解微分方程,而是出于更“純粹”的數學動機——理解函數的結構、求解代數或幾何問題,以及簡化復雜的積分運算。微分方程的…

《Linux——gflags》

一、什么是gflags? gflags 是一個由 Google 開發的命令行參數解析庫,主要用于在 C(也支持其他語言)程序中便捷地處理命令行參數。它的核心作用是幫助開發者快速定義、解析和使用命令行選項,避免手動編寫繁瑣的參數解析…

編譯器的前端中端和后端

前面說的詞法分析和語法分析,確實是編譯器前端 (Front End) 最核心的兩個部分。但前端的工作還沒有結束。編譯器各階段劃分 一個完整的編譯器通常可以分為三個部分:前端、中端 (Middle End)、后端 (Back End)。 前端 (Front End) 核心職責: 理解源代碼。…

黑馬Java進階教程,全面剖析Java多線程編程,并發和并行,筆記02

黑馬Java進階教程,全面剖析Java多線程編程,并發和并行,筆記02 一、并發和并行 并發:在同一時刻,有多個指令在單個CPU上交替執行 并行:在同一時刻,有多個指令在多個CPU上同時執行 二、為什么有…

20250908 背包DP總結

引子 ~ 我們都有一個家,名字叫背包 ~ 背包DP 顧名思義,背包DP是用來解決背包最值問題的。題目會給出背包的容量,以及幾個物品的屬性,比如重量,價值,限額等等,具體是什么看題目。 01背包 01…

Redis持久化之RDB:快照機制原理、配置與最佳實踐

Redis持久化之RDB:快照機制原理、配置與最佳實踐 1. RDB持久化概述 1.1 什么是RDB RDB(Redis Database)是Redis的默認持久化方式,它在指定的時間間隔內生成數據集的快照(snapshot),并將快照保…

daily notes[44]

文章目錄基礎references基礎 hello,world是幾乎所有編程語言的第一例子,rust也不例外。但和其它語言不一樣,Rust的源碼最好擁有自己的項目目錄。 $ mkdir ~/pro $ cd ~/pro $ mkdir helloWorld $ cd helloWorld源代碼文件名為main.rs,內容如…

JavaScript對象創建方式完全指南:從原始到現代的演進之路

前言 作為一名前端開發者,JavaScript中對象創建是很重要。在JavaScript這門基于原型的語言中,對象幾乎無處不在。今天,我將帶領大家回顧JavaScript對象創建的7種方式,從最原始的字面量到現代的ES6 class,每一步演進都解…

基于單片機的無線水塔監控系統設計(論文+源碼)

本設計為基于單片機的無線水塔監控系統設計,主要由以下幾部分組成:均采用STC89C52RC單片機為主控;主機:NRF24L01無線通訊模塊,1602LCD液晶顯示屏。從機:NRF24L01無線通訊模塊,水位傳感器&#x…

凌晨0-3點不睡,你熬的不是夜,是人生!

“熬夜”這個詞,早已成為現代生活的常態。有人為了工作加班到深夜,有人為了娛樂刷劇到天明,但你知道嗎?熬夜最“要命”的時間段,其實是凌晨0點到凌晨3點。別以為只是少睡幾個小時而已,這個時間段不睡&#…

大語言模型基石:Transformer

一、引言 如今火爆的 GPT、LLaMA、通義千問、ChatGLM 等大語言模型,背后都離不開一個核心架構——Transformer。 2017 年,Google 在論文《Attention Is All You Need》中首次提出 Transformer 模型,徹底改變了自然語言處理的發展方向。它摒…

【算法】【鏈表】160.相交鏈表--通俗講解

算法通俗講解推薦閱讀 【算法–鏈表】83.刪除排序鏈表中的重復元素–通俗講解 【算法–鏈表】刪除排序鏈表中的重復元素 II–通俗講解 【算法–鏈表】86.分割鏈表–通俗講解 【算法】92.翻轉鏈表Ⅱ–通俗講解 【算法–鏈表】109.有序鏈表轉換二叉搜索樹–通俗講解 【算法–鏈表…