华三采用mqc方式限制相关网段互访
时间: 2025-06-22 10:36:57 浏览: 12
### 华三设备 MQC 配置网段间访问控制
在华三设备上,通过MQC(Multi-Queue Complex)可以实现复杂的流量管理和访问控制功能。对于网段间的访问控制,通常涉及流分类、流行为定义以及策略应用三个主要部分。
#### 流分类配置
为了区分不同源和目的地址的数据包,首先需要创建ACL来匹配特定的IP地址范围:
```shell
[H3C] acl number 2000
[H3C-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
```
此命令设置了一个基本ACL编号为2000,允许来自`192.168.1.0/24`到`192.168.2.0/24`之间的所有通信[^1]。
#### 定义流行为
接着定义当数据包被上述ACL命中后的处理方式,比如限速或优先级调整等操作:
```shell
[H3C] qos car pir 1000 cir 800 green pass yellow remark-red red discard
```
这里设置了CAR(Committed Access Rate),即承诺接入速率,规定了最大峰值信息率(PIR)为1Mbps, 平均信息率(CIR)为800Kbps,并指定了颜色感知模式下的动作:绿色报文放行;黄色报文重新着色成红色;红色报文丢弃。
#### 创建并关联类映射器和服务策略
之后建立一个类映射器用于绑定前面创建好的ACL与相应的流行为:
```shell
[H3C] traffic classifier c1 operator and
[H3C-classifier-c1] if-match acl 2000
[H3C] traffic behavior b1
[H3C-behavior-b1] car cir 800 pir 1000 conform-action transmit exceed-action mark-red violate-action drop
[H3C] qos policy p1
[H3C-qospolicy-p1] classifier c1 behavior b1
```
最后一步是在接口上调用该服务策略以生效整个配置过程:
```shell
[H3C]interface GigabitEthernet 1/0/1
[H3C-GigabitEthernet1/0/1]qos apply policy p1 inbound
```
以上就是在华三系列交换机上利用MQC机制实施基于网段划分的访问控制措施的一个简单实例说明。
阅读全文
相关推荐















