• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

T5000 鏡像旁掛組網

2021-04-02提問
  • 0關注
  • 1收藏,1709瀏覽
粉絲:2人 關注:3人

問題描述:

例如4個不同交換機出來的鏡像口連接這台IPS,這4台設備的鏡像物理口或者邏輯口,連接到IPS,這種場景區域zone需要配置4個還是隻需要配置一個inline zone,加到這個區域就可以?inline zone隻是一個名稱吧,可以自己定義這個區域名字吧?

組網及組網描述:


最佳答案

粉絲:29人 關注:0人

如圖1所示,流量通過交換機進來,交換機將流量通過鏡像上送IPS設備處理,IPS設備配置inline黑洞轉發,對收到的報文處理完後直接丟棄。

1. Switch配置
[H3C]vlan 2              //創建vlan
[H3C-vlan2]qu     
[H3C]mirroring-group 1 local              //配置本地鏡像組
[H3C]int GigabitEthernet 1/0/37  
[H3C-GigabitEthernet1/0/37] port link-mode bridge     //配置接口模式為brige
[H3C-GigabitEthernet1/0/37] port access vlan 2        //允許vlan 2通過
[H3C-GigabitEthernet1/0/37] mirroring-group 1 mirroring-port both   //配置對接口g1/0/37收發的報文都進行鏡像
[H3C-GigabitEthernet1/0/37]qu                                                
[H3C]int GigabitEthernet 1/0/38
[H3C-GigabitEthernet1/0/38] port link-mode bridge        //配置接口模式為brige
[H3C-GigabitEthernet1/0/38] mirroring-group 1 monitor-port    //配置接口g1/0/38為鏡像組的目的端口
[H3C-GigabitEthernet1/0/38] qu
[H3C]int GigabitEthernet 1/0/39  
[H3C-GigabitEthernet1/0/39] port link-mode bridge     //配置接口模式為brige
[H3C-GigabitEthernet1/0/39] port access vlan 2       //允許vlan 2通過

2. 配置IPS
[H3C]vlan 2                 //創建vlan                              
[H3C]int GigabitEthernet 2/0/6      
[H3C-GigabitEthernet2/0/6] port link-mode bridge     //配置接口模式為brige
[H3C-GigabitEthernet2/0/6] port access vlan 2      //允許vlan 2通過
[H3C]bridge 2 blackhole       //創建黑洞模式Bridge轉發實例
[H3C-bridge-2-blackhole] add interface GigabitEthernet2/0/6     //向Bridge轉發實例中添加接口
[H3C]security-zone name  inline               //創建安全域inline
[H3C-security-zone-inline] import interface GigabitEthernet2/0/6 vlan 2    //向安全域中添加接口
[H3C]app-profile 103_103_37255_IPv4          //創建app-profile                      
[H3C-app-profile-103_103_37255_IPv4]  ips apply policy default mode protect   //在app-profile中引用IPS的default策略
[H3C-app-profile-103_103_37255_IPv4]  quit                                      
[H3C]object-policy ip inline-inline          //創建object-policy                 
[H3C-object-policy-ip-inline-inline]  rule  inspect 103_103_37255_IPv4    //引用app-pprofile  
[H3C]zone-pair security source inline destination inline           //配置源域和目的域均為inline的域間策略
[H3C-zone-pair-security-inline-inline] object-policy apply ip inline-inline  //應用object-policy

注意報文的源目安全區域均為接口所在的安全區域。報表上無法區分上下行流量,隻能通過發起地址來判斷

暫無評論

0 個回答

該問題暫時沒有網友解答

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明