新手求一个ACL的ruler 配置
两个vlan vlan1 、vlan 2
vlan 1
网关 : 192.168.56.1/24
PC1-1: 192.168.56.130/24
PC1-2: 192.168.56.120/24
vlan 2
网关 : 192.168.66.1/24
PC2-1: 192.168.66.10/24
PC2-2: 192.168.66.20/24
需要
1、vlan1 下的PC1-1: 192.168.56.130/24 能访问 vlan 2下的PC2-1、PC2-1
2、vlan1 下的PC1-2 192.168.56.120/24 不能访问 vlan 2下的PC2-1、PC2-1
3、vlan2 下的 所有电脑都能访问 vlan 1下的PC1-1: 192.168.56.130/24,不能访问PC1-2: 192.168.56.120/24
先谢谢大家
(0)
最佳答案
先确认下具体型号和组网吧
由于组网不同或型号差异可通过2种方式实现
1、ACL直接调用方式,适用于5130产品作为终端网关场景
2、适用于全场景,QOS方式。但配置维护相对复杂不少。
(0)
配置H3C-S5310的ACL规则:
1. 创建一个基本ACL 2000,定义规则为允许源地址为192.168.56.130/32的报文通过,拒绝源地址为192.168.56.120/32的报文通过,其余报文不做限制。
2. 创建一个高级ACL 3000,定义规则为允许目的地址为192.168.56.130/32的报文通过,拒绝目的地址为192.168.56.120/32的报文通过,其余报文不做限制。
3. 在vlan 1的接口上应用ACL 2000,方向为出方向,用于过滤从vlan 1到vlan 2的报文。
4. 在vlan 2的接口上应用ACL 3000,方向为入方向,用于过滤从vlan 2到vlan 1的报文。
具体的配置命令如下:
# 创建基本ACL 2000
[H3C] acl number 2000
[H3C-acl-basic-2000] rule permit source 192.168.56.130 0
[H3C-acl-basic-2000] rule deny source 192.168.56.120 0
[H3C-acl-basic-2000] quit
# 创建高级ACL 3000
[H3C] acl number 3000
[H3C-acl-adv-3000] rule permit destination 192.168.56.130 0
[H3C-acl-adv-3000] rule deny destination 192.168.56.120 0
[H3C-acl-adv-3000] quit
# 在vlan 1的接口上应用ACL 2000,方向为出方向
[H3C] interface vlan-interface 1
[H3C-Vlan-interface1] packet-filter 2000 outbound
[H3C-Vlan-interface1] quit
# 在vlan 2的接口上应用ACL 3000,方向为入方向
[H3C] interface vlan-interface 2
[H3C-Vlan-interface2] packet-filter 3000 inbound
[H3C-Vlan-interface2] quit
(0)
谢谢
谢谢
就是限制PC1-2与其他不能互访:
#
acl advanced 3000
rule 10 deny ip source 192.168.56.120 0
#
然后调用再vlan 1的网关接口下:
packet-filter 3000 inbound
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明