拓扑如图,目前需要在SW2配置ACL,仅允许10.15.0.185对SW2上VLAN10主机192.168.200.66、192.168.200.67访问,acl 2000 仅做“rule 10 permit source 10.15.0.185 0 ”时,10.15.0.186也可访问,ACL 2000 加“rule 30 deny”后,10.15.0网段所有主机均无法访问192.168.200.64网段。无法达到效果。
拓扑如图,SW1与SW2通过三层Vlan虚接口互联。SW1Vlan100接口地址10.15.0.129/26,SW2Vlan10虚接口地址192.168.200.65/28。
SW2设备信息:
SW2配置如下:
acl number 2000
rule 10 permit source 10.15.0.185 0
....
# interface Ethernet1/0/21
port access vlan 10
packet-filter outbound ip-group 2000 rule 10
# interface Ethernet1/0/22 port access vlan 10
packet-filter outbound ip-group 2000 rule 10
# interface Ethernet1/0/23
port access vlan 10
packet-filter outbound ip-group 2000 rule 10
# interface Ethernet1/0/24
port access vlan 10
packet-filter outbound ip-group 2000 rule 10
description ==to_mengjin== #
(0)
思路:
1、先允许185 到目的地
2、再拒绝any 到目的地
3、再permit any
(0)
acl number 2000 rule 10 permit source 10.15.0.185 0 rule 30 deny rule 40 permit ]packet-filter vlan 10 outbound ip-group 2000 Applying Acl 2000 rule 40 failed! Reason: Action conflicts!(Ethernet1/0/21) Applying Acl 2000 rule 40 failed! Reason: Action conflicts!(Ethernet1/0/22) Applying Acl 2000 rule 40 failed! Reason: Action conflicts!(Ethernet1/0/23) Applying Acl 2000 rule 40 failed! Reason: Action conflicts!(Ethernet1/0/24)
3600和3600V2的ACL下发命令是不一样的,3600直接在[hostname]下 packet-filter vlan 10 outbound ip-group 2000 就可以,3600V2需要在vlan接口下packet-filter 2000 outbound。但是3600V2可以达到效果,3600不行。
S3600的ACL需要先deny any,然后permit source 才可以达到效果。
您好,packet-filter应用于inbound 在vlan 10
(0)
另一台S3600V2配置: # acl number 2000 rule 10 permit source 10.15.0.185 0 rule 15 permit source 10.15.0.190 0 rule 20 permit source 10.15.0.187 0 rule 25 permit source 10.15.0.188 0 rule 30 permit source 10.15.0.134 0 rule 50 deny # interface Vlan-interface10 description guanli ip address 192.168.200.81 255.255.255.240 packet-filter 2000 outbound # 可以达到效果。
inbound也是一样的情况。
另一台S3600V2配置: # acl number 2000 rule 10 permit source 10.15.0.185 0 rule 15 permit source 10.15.0.190 0 rule 20 permit source 10.15.0.187 0 rule 25 permit source 10.15.0.188 0 rule 30 permit source 10.15.0.134 0 rule 50 deny # interface Vlan-interface10 description guanli ip address 192.168.200.81 255.255.255.240 packet-filter 2000 outbound # 可以达到效果。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
S3600的ACL需要先deny any,然后permit source 才可以达到效果。