×

华为inbound outbound的相关理解

hqy hqy 发表于2020-11-30 17:06:13 浏览4736 评论0

抢沙发发表评论

firewall interzone trust untrust
packet-filter 3001 inbound
packet-filter 3000 outbound

inbound是否是从untrust到trust的数据(优先级从低到高)
outbound是否是从trust到untrust的数据(优先级从高到低)


华为防火墙对inbound/outbound方向的定义是:
从优先级低到优先级高的方向为inbound,反之为outbound



华为路由器做限速时

对于内网口  outbound就是下载,inbound就是上传
对于外网口  outbound就是上传,inbound就是下载


internet ---------》in方向 -----》路由器-------》out 方向 -----》交换机
internet ---------《out方向 ----《路由器-------《in 方向 -----《交换机


华为防火墙:

从优先级低到优先级高的方向为inbound,反之为outbound

inbound:下载

outbound:上传




关于inbound/outbound 的理解


有两个VLAN,VLAN10和VLAN20,限制它们互访.VLAN10的网段为10.1.109.0/26,VLAN20的网段为10.1.109.64/26,如果起用规则:

rule 1 deny ip source 10.1.109.0 0.0.0.63 destination 10.1.109.64 0.0.0.63此规则在VLAN10的端口下下发是

packet-filter outbound ip-group 3000

rule 2 deny ip source 10.1.109.64 0.0.0.63 destination 10.1.109.0 0.0.0.63 此规则在VLAN10的端口下下发是

packet-filter inbound ip-group 3000

这样理解对吗?!!!


***


这个偶在65XX上配置过,按照H3C的工程师说法是只能使用Inband,规则和应用差不多

也就是说,楼主需要配置两个ACL列表才可以,IP Source要不相同。。。。。。。。。


***


对的!不过这样设置是不是有点多余,本来vlan健就不能互访的。


**


华为三层交换机默认VLAN之间是互访的**


**


其实inbound和outbound,是站在接口的方向上看的!流进接口的流量是in,流出接口的流量是out.


***


from http://bbs.51cto.com/thread-180552-1.html


**


一台3528,划分多个VLAN,通过acl保护其中一个VLAN,原先用cisco,在这个被保护VLAN上设置out acl,现在改用华为,不知道该怎么设置比较简便。


**


今天又发现只能在物理端口上设置,不能在vlan上设置,这可太不方便了


**


S3552是新产品,不知道是不是象S6506一样,有not-care-for-interface参数


int e1/0/1


packet-filter inbound ip-group anti_worm not-care-for-interface


packet-filter inbound ip-group anti_icmp not-care-for-interface


not-carefor-interface参数表示的意思是该规则在整个芯片下发,而不仅仅是在这个端口下发


**


我用的3552系列的3528G,没有这个参数。

但如果是在整个芯片下发,是否在所有端口生效?由于acl rule的方向性,所以只能限制在某些端口上。


**


from http://bbs.netbuddy.org/network/15402.html


**


Apr 15 2008


交换机的启动、基本配置、ACL配置


**


from http://www.51wangwei.com/index.php?go=category_2


**


如何判断防火墙上的接口是INBOUND还是OUTBOUND


**


优先级高的域到优先级低的域的方向为outbound,反之为inbound,需要添加每个接口都添加到防火墙的域里,比如华为USG3030默认有四个个域

local优先级100为最高、

trust优先级85

dmz优先级50

untrust优先级15

把 g0/0 add到trust 、g0/1 add到dmz、g0/2 add到 untrust。

默认域之间的流量都是禁止的,需permit各域间

所以从g0/0到g0/1、g0/2方向为outbound,反之为inbound


**


应用ACL时inbound 和 outbound 有什么区别?


如题,高手请说说

***


一般规律:

已知受限源地址时,将ACL绑定于距离源地址最近的接口/虚接口inbound;

源地址不明或不便一一限制时,将ACL绑定于距离保护目标最近接口outbound;


**


按防火墙的来说,in为从第区域到高区域


,反之为OUT

一般来说,防火墙自身的LOCAL区级别最高


**


我是不是可以这样理解,inbound指是数据包进入路由器的某个接口,而outbound是指数据包从某个接口上发出


*


其实对于这个问题我们可以有个很好的方法:

对于inbound 和putbound 而言:

相对与 路由器的接口而言 , 如果数据是从外面进入路由器的话,就是inbound. 如果数据是从路由器内部通过接口流出,那么方向就是 outbound 了.


交换机 ACL 用 inbound 还是 outbound?

  隔壁办公室的一台打印机被别的楼层的人共享到,然后打了一堆资料出来,于是想办法只让我们这两个办公室的人可以访问。于是登录楼层交换机写配置,增加 ACL 如下:

acl number 2000
rule 2 permit source 10.19.77.60 0
rule 3 permit source 10.19.77.61 0
rule 4 permit source 10.19.77.62 0
rule 5 permit source 10.19.77.63 0
rule 6 permit source 10.19.77.64 0
rule 7 permit source 10.19.77.65 0
rule 8 permit source 10.19.77.66 0
rule 9 permit source 10.19.77.67 0
rule 10 permit source 10.19.77.68 0
rule 11 permit source 10.19.77.69 0
rule 12 permit source 10.19.77.70 0
rule 20 deny

然后把它应用到打印机连接的那个接口上:

interface GigabitEthernet1/0/42
port link-mode bridge
port access vlan 1301
packet-filter 2000 inbound

  现在问题来了,这里是 inbound 还是 outbound 呢?我一开始没有仔细思考就用了 inbound,结果没有起到效果呀!小徐改成 outbound 后,有效果了,那为什么呢? inbound 和 outbound 的区别是?

  随便翻了下资料,发现 in 或者 out 是以交换机为单位的,并不是以某某端口为单位的,找到下面一个经典的解释:任何从外面跑进交换机的都是IN,任何从交换机里面跑出来的都是OUT。因为两个办公室的都连在这台交换机上,以交换机为单位的话,所以应该是 Outbound !!!


打赏

本文链接:https://www.kinber.cn/post/1529.html 转载需授权!

分享到:


推荐本站淘宝优惠价购买喜欢的宝贝:

image.png

 您阅读本篇文章共花了: 

群贤毕至

访客