1 1拓扑               

图片

 「模拟器、工具合集」复制整段内容
链接:https://docs.qq.com/sheet/DV0xxTmFDRFVoY1dQ?tab=7ulgil

 1  分支无线部署          

说明:分支无线用瘦AP部署,通过VPN直接注册到总部的AC上面,实现无线的业务提供,并且在AC上面部署一个当与AP与AC失去联系后,可以继续为客户提供服务,而不断开。

(1)AP上线配置

图片

首先 AP已经获取到IP地址了,通过DHCP服务器。

图片

可以看到在AP上面可以正常访问AC了

图片

可以看到有一个未授权的AP没有认证,这里可以用另外一个办法,让它上线。

图片

这里AP就上线了。

图片

(2)WMM,Radius射频管理[AC6605]wlan[AC6605-wlan-view]wmm-profile name branch[AC6605-wlan-view]radio-profile name branch[AC6605-wlan-radio-prof-branch]wmm-profile name branch说明:对于分支来说,建议单独的创建策略,方便后续做单独的策略实施(3)安全模板、流量模板定义[AC6605-wlan-view]security-profile name branch[AC6605-wlan-sec-prof-branch]security-policy wpa2[AC6605-wlan-sec-prof-branch]wpa2 authentication-method psk pass-phrase simple ccieh3c.taobao.com encryption-method tkip[AC6605-wlan-view]traffic-profile name branch说明:对于分支来说,建议单独的创建策略,方便后续做单独的策略实施(4)WLAN-ESS接口[AC6605]interface Wlan-Ess 0[AC6605-Wlan-Ess0]port hybrid untagged vlan 3说明:定义下放的WLAN-DBSS接口对于VLAN 3不打Tag(5)服务集定义[AC6605-wlan-view]service-set name branch[AC6605-wlan-service-set-branch]service-vlan 3[AC6605-wlan-service-set-branch]ssid SOHO[AC6605-wlan-service-set-branch]wlan-ess 0[AC6605-wlan-service-set-branch]traffic-profile name branch[AC6605-wlan-service-set-branch]security-profile name branch[AC6605-wlan-service-set-branch]user-isolate说明:定义了业务VLAN为3,而且调用了流量与安全模板,并且开启了用户隔离。(6)射频调用[AC6605-wlan-view]ap 0 r 0[AC6605-wlan-radio-0/0]radio-profile name branch[AC6605-wlan-radio-0/0]service-set name branch(7)下放业务[AC6605-wlan-radio-0/0]com ap 0说明:只有最终下放业务才能正常提供。

(8)结果检查

图片

可以看到AP上面已经正常收到关于WLAN-BSS接口的信息,与上行接口打Tag。

图片

当输入密码连接后。

图片

可以看到获取到了地址,并且可以访问网关,

图片

可以看到在H3C的出口路由器上面有对应的NAT转换项。

注意这里,总部需要有到172.16.3.0的网络的,因为根本不需要访问,而且默认情况下,AP的转发方式为本地转发,所以不需要把流量都发送给总部。

(9)定义与AC失去联系后,还可以正常工作。

[AC6605-wlan-view]ap id 0[AC6605-wlan-ap-0]keep-service enable allow new-access[AC6605-wlan-ap-0]com ap 0

说明:在分支这种情况下,必须开启该功能,因为很有可能总部与分部的VPN断开连接了,那么会导致AC与分部AP失去联系,一旦失去联系后,CAPWAP的链路会断开,断开后,那么导致业务停止,而该功能开启后,就算失去联系后,还可以正常工作, 而且接入新的用户。

 2  分支安全部署            

(1)H3C端口安全部署

[Branch-sw-A]port-group manual 1[Branch-sw-A-port-group-manual-1]port-isolate enable

说明:部署了端口隔离的接口之间是不能互访的,这样的话,就算终端有攻击软件出现,或者是中毒了的话,那么也不会影响其他PC。

(2)DHCP Snooping, ip source guead 与DAI
说明:这些功能就不在过多介绍了,在之前总部已经部署过了,所以这里只是说下H3C上面的不同点。

DHCP Snooping技术

[Branch-sw-A]dhcp enable[Branch-sw-A]dhcp-snooping[Branch-sw-A]interface e0/4/6[Branch-sw-A-Ethernet0/4/6]dhcp-snooping trust

说明:只需要开启DHCP服务与dhcp-snooping即可,然后在上行链路定义为Trust即可,其余的默认是Untrust。

DAI功能部署

[Branch-sw-A]arp detection validate ip src-mac dst-mac[Branch-sw-A]vlan 1[Branch-sw-A-vlan1]arp detection enable[Branch-sw-A]int e0/4/6【上行链路】[Branch-sw-A-Ethernet0/4/6]arp detection trust

说明:第一条命令是开启检查IP、源目MAC,然后在对应的VLAN下开启检测功能即可,对于上行链路要Trust即可,否则与上行链路通信不了。

Ip source Guard

[Branch-sw-A]int e0/4/1[Branch-sw-A-Ethernet0/4/0]ip check source ip-address mac-address

说明:该接口启用了源IP,MAC地址检查,也就是只有有一个不匹配的话,就直接丢弃了。注意这里对接入用户的接口都需要开启。

(3)IP与MAC地址绑定技术

[Branch-sw-A]interface e0/4/0[Branch-sw-A-Ethernet0/4/0]user-bind ip-address 192.168.1.2 mac-address 0001-2200-3200 vlan 1

说明:在接口直接绑定IP与MAC,也可以防止用户自私修改IP地址。

(4)路由器NAT连接数限制

[GW]acl number 2001[GW-acl-basic-2001]rule permit source 172.16.0.0 0.0.255.255[GW]connection-limit policy 1[GW-connection-limit-policy-1]limit 1 acl 2001 per-source amount 1000 600[GW]nat connection-limit-policy 1

说明:NAT连接数的限制,可以很小的限制BT数量,这里定义的意思是ACL里面的每一个IP地址的连接数,保证每个IP的连接数为600,最大1000。在一般的情况下可以限制流量的爆发

 3  分支QOS部署 (针对每IP限速、包括上传与下载  )           

[GW]qos carl 1 destination-ip-address subnet 172.16.1.0 24 per-address[GW]qos carl 2 destination-ip-address subnet 172.16.2.0 24 per-address[GW]qos carl 3 destination-ip-address subnet 172.16.3.0 24 per-address[GW]qos carl 4 destination-ip-address subnet 172.16.4.0 24 per-address[GW]qos carl 5 destination-ip-address subnet 172.16.5.0 24 per-address[GW]qos carl 6 source-ip-address subnet 172.16.1.0 24 per-address[GW]qos carl 7 source-ip-address subnet 172.16.2.0 24 per-address[GW]qos carl 8 source-ip-address subnet 172.16.3.0 24 per-address[GW]qos carl 9 source-ip-address subnet 172.16.4.0 24 per-address[GW]qos carl 10 source-ip-address subnet 172.16.5.0 24 per-addressinterface GigabitEthernet0/0/2[GW-GigabitEthernet0/0/2]qos car outbound carl 1 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car outbound carl 2 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car outbound carl 3 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car outbound carl 4 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car outbound carl 5 cir 200000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 6 cir 100000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 7 cir 100000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 8 cir 100000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 9 cir 100000 cbs 200000 green pass[GW-GigabitEthernet0/0/2]qos car inbound carl 10 cir 100000 cbs 200000 green pass

说明:定义了2个carl 1~5为下载速率定义网段,而上传则为6~10定义的,调用在内网接口下,可以看到下载是Outbound方向的,为什么是Outbound的呢,因为下载的流量是从ISP到内网的,所以是目的地址,经过外网接口为inbound的,而到达了内部接口则是Outbound接口。而上传则是相反。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/pingmian/96603.shtml
繁体地址,请注明出处:http://hk.pswp.cn/pingmian/96603.shtml
英文地址,请注明出处:http://en.pswp.cn/pingmian/96603.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

带你了解STM32:GPIO通用输入输出口

目录 3.1 GPIO简介 3.2 GPIO基本结构 3.3 GPIO位结构 输入部分: 二极管的保护作用: 施密特触发器: 片上外设端口 输出部分: MOS管 3.4 GPIO模式 3.4.1 浮空/上拉/下拉输入 3.4.2 模拟输入 3.4.3 开漏/推挽输出 3.4.…

Http(自写)

作为一个程序员,假设我们要在a电脑的进程里发一段数据到b电脑,一般使用socket编程,可选项也就tcp,udp二选一socket本质上就是一个代码库tcp有粘包问题(字节流),纯裸tcp不能之际拿来使用所以我们…

C#使用OpenVinoSharp和PP-Human进行行人检测

效果 项目依赖 OpenCvSharp 4.11.0.20250507 OpenVINO.CSharp.Windows 2024.0.0.1 主要代码 using OpenCvSharp; using OpenVinoSharp; using System; using System.Windows.Forms;namespace HelloPPHuman {public partial class Form1 : Form{public Form1(){InitializeCo…

四、Scala深入面向对象:类、对象与伴生关系

在前几节中,我们学习了 Scala 的基础语法和流程控制。现在,我们将深入探索 Scala 作为一门纯粹的面向对象语言的核心。在 Scala 中,万物皆对象,没有像 Java 那样的原始类型和静态成员的区分。本节将重点介绍如何定义对象的蓝图&am…

【大语言模型 58】分布式文件系统:训练数据高效存储

分布式文件系统:训练数据高效存储 关键词:分布式文件系统、HDFS、Lustre、GlusterFS、数据本地性、I/O优化、存储架构、大数据存储、训练数据管理、存储性能调优 摘要:本文深入探讨大语言模型训练中的分布式文件系统技术,从存储架…

【科研绘图系列】R语言绘制散点图以及线性回归拟合曲线图

禁止商业或二改转载,仅供自学使用,侵权必究,如需截取部分内容请后台联系作者! 文章目录 介绍 加载R包 数据下载 函数 导入数据 数据预处理 画图 总结 系统信息 介绍 数据导入 代码的开始部分涉及多个数据集的导入,这些数据集涵盖了不同类型的生态学数据,包括实验室培养…

SQL 数据库操作语言详解

1. SQL 语言概述SQL(Structured Query Language)是用于管理关系型数据库的标准语言,主要分为以下几个子语言:- DQL(数据查询语言):SELECT - 用于数据查询 - DML(数据操作语言&#x…

积分变换的前世今生

积分变换常应用于解微分方程微分方程的解法:时域经典法;频域变换法;“积分变换”最初并不是为了解微分方程,而是出于更“纯粹”的数学动机——理解函数的结构、求解代数或几何问题,以及简化复杂的积分运算。微分方程的…

《Linux——gflags》

一、什么是gflags? gflags 是一个由 Google 开发的命令行参数解析库,主要用于在 C(也支持其他语言)程序中便捷地处理命令行参数。它的核心作用是帮助开发者快速定义、解析和使用命令行选项,避免手动编写繁琐的参数解析…

编译器的前端中端和后端

前面说的词法分析和语法分析,确实是编译器前端 (Front End) 最核心的两个部分。但前端的工作还没有结束。编译器各阶段划分 一个完整的编译器通常可以分为三个部分:前端、中端 (Middle End)、后端 (Back End)。 前端 (Front End) 核心职责: 理解源代码。…

黑马Java进阶教程,全面剖析Java多线程编程,并发和并行,笔记02

黑马Java进阶教程,全面剖析Java多线程编程,并发和并行,笔记02 一、并发和并行 并发:在同一时刻,有多个指令在单个CPU上交替执行 并行:在同一时刻,有多个指令在多个CPU上同时执行 二、为什么有…

20250908 背包DP总结

引子 ~ 我们都有一个家,名字叫背包 ~ 背包DP 顾名思义,背包DP是用来解决背包最值问题的。题目会给出背包的容量,以及几个物品的属性,比如重量,价值,限额等等,具体是什么看题目。 01背包 01…

Redis持久化之RDB:快照机制原理、配置与最佳实践

Redis持久化之RDB:快照机制原理、配置与最佳实践 1. RDB持久化概述 1.1 什么是RDB RDB(Redis Database)是Redis的默认持久化方式,它在指定的时间间隔内生成数据集的快照(snapshot),并将快照保…

daily notes[44]

文章目录基础references基础 hello,world是几乎所有编程语言的第一例子,rust也不例外。但和其它语言不一样,Rust的源码最好拥有自己的项目目录。 $ mkdir ~/pro $ cd ~/pro $ mkdir helloWorld $ cd helloWorld源代码文件名为main.rs,内容如…

JavaScript对象创建方式完全指南:从原始到现代的演进之路

前言 作为一名前端开发者,JavaScript中对象创建是很重要。在JavaScript这门基于原型的语言中,对象几乎无处不在。今天,我将带领大家回顾JavaScript对象创建的7种方式,从最原始的字面量到现代的ES6 class,每一步演进都解…

基于单片机的无线水塔监控系统设计(论文+源码)

本设计为基于单片机的无线水塔监控系统设计,主要由以下几部分组成:均采用STC89C52RC单片机为主控;主机:NRF24L01无线通讯模块,1602LCD液晶显示屏。从机:NRF24L01无线通讯模块,水位传感器&#x…

凌晨0-3点不睡,你熬的不是夜,是人生!

“熬夜”这个词,早已成为现代生活的常态。有人为了工作加班到深夜,有人为了娱乐刷剧到天明,但你知道吗?熬夜最“要命”的时间段,其实是凌晨0点到凌晨3点。别以为只是少睡几个小时而已,这个时间段不睡&#…

大语言模型基石:Transformer

一、引言 如今火爆的 GPT、LLaMA、通义千问、ChatGLM 等大语言模型,背后都离不开一个核心架构——Transformer。 2017 年,Google 在论文《Attention Is All You Need》中首次提出 Transformer 模型,彻底改变了自然语言处理的发展方向。它摒…

【算法】【链表】160.相交链表--通俗讲解

算法通俗讲解推荐阅读 【算法–链表】83.删除排序链表中的重复元素–通俗讲解 【算法–链表】删除排序链表中的重复元素 II–通俗讲解 【算法–链表】86.分割链表–通俗讲解 【算法】92.翻转链表Ⅱ–通俗讲解 【算法–链表】109.有序链表转换二叉搜索树–通俗讲解 【算法–链表…