acl在核心交换机上能实现:10网段可以访问20网段,而20网段不能访问10网段这个操作吗。求教
(0)
acl是基于包过滤的,而非基于会话,很难实现你的诉求,建议借助防火墙,但也要看具体实现的业务。
比如说,你用 10网段 去ping 20网段,出向流量echo-request是允许了,但20网段需要回包给10网段:echo-replay,这个回包就会被当作出向流量被acl给拒绝掉了。
所以想要实现单向访问,有2中方法:
1.需要明确20网段回包给10网段的3元素(源目的IP、端口号),再根据3元素设置出向ACL进行放行,如:
10网段ping 20网段,20网段回10网段的报文为icmp echo-replay,就增加一条acl规则
ru xx permit icmp source 20网段 destination 10网段 icmp-type echo-reply
当然,这种方法需要明确回包的3元素。
2.需要借助防火墙基于会话的安全策略
10网段ping20网段,匹配安全策略放行,并记录会话,等20网段回包时匹配会话,放行;
20网段ping10网段,安全策略拒绝。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论