配置黑名单
背景信息
通过创建黑名单,把符合特定特征的用户纳入到黑名单中,设备将直接丢弃黑名单用户上送的报文。设备支持通过ACL灵活设置黑名单。
- 基本ACL:source、time-range;
- 高级ACL:protocol、source、time-range、ttl-expired、source-port、destination-port;
- 二层ACL:source-mac、time-range、type、vlan;
- 基本ACL6:source、time-range;
- 高级ACL6:protocol、source、time-range、source-port、icmp6-type、destination-port。
- 基本ACL:vpn-instance;
- 高级ACL:vpn-instance、icmp-type、igmp-type;
- 二层ACL:802.3;
- 基本ACL6:vpn-instance;
- 高级ACL6:destination、vpn-instance、icmpv6-type。
- 基本ACL:vpn-instance;
- 高级ACL:vpn-instance;
- 二层ACL:802.3;
- 基本ACL6:vpn-instance;
- 高级ACL6:destination、dscp、vpn-instance。
对于CE12800,从V200R002C50版本开始,黑名单不再支持高级ACL的源端口号和TCP Flag。如果在V200R002C50版本之前,配置了匹配源端口号或TCP Flag的黑名单,则当设备升级到V200R002C50或更高版本时,黑名单不生效。
操作步骤
- 执行命令system-view,进入系统视图。
- 执行命令cpu-defend policy policy-name,进入防攻击策略视图。
- 执行命令blacklist blacklist-id acl { acl-number | ipv6 acl6-number } [ interface { interface-type interface-number1 [ to interface-type interface-number2 ] } &<1-8> ] [ vlan { vlan-id1 [ to vlan-id2 ] } &<1-8> ],创建黑名单。
设备上最多可以配置8条黑名单。
黑名单应用的ACL可以是基本ACL、高级ACL、基于ARP的ACL、基本ACL6、高级ACL6或二层ACL。ACL的配置方法,请参见ACL配置。
缺省情况下,设备中没有配置黑名单。
配置恢复的时候,按照黑名单编号blacklist-id从小到大顺序恢复。
对于CE12800,黑名单应用的ACL不可以是基于ARP的ACL。
- 执行命令commit,提交配置。