现在客户这边有个需求,需要对135和445接口的访问进行阻断,我的配置如下:
ACL定义:
[H3C]acl number 3000
[H3C-acl-adv-3000]rule deny tcp destination-port eq 135
[H3C-acl-adv-3000]rule deny tcp destination-port eq 445
[H3C-acl-adv-3000]rule permit ip
ACL调用
[S5130]int g1/0/10
[S5130-GigabitEthernet1/0/10]packet-filter 3000 inbound
假如我g1/0/10接口下的配置只是二层口的,比如这样
port access vlan 200
调用的acl是三层的,请问这样还能生效吗?交换机能把这种二层报文头部剥离开了然后检查在封装?
(0)
在vlan 200的vlan接口下调用呗
interface vlan 200
packet-filter 3000 inbound
(0)
如果他只是二层的设备呢
那识别不到的
ACL 3000 是于 TCP 目的端口的,这意味着它适用于 IP 层以上的协议处理。如果接口仅配置为二层接口,那么该接口上的数据帧将不会进行 IP 层处理,因此 ACL 规则不会生效。
(1)
应用在vlanif下
有没有什么特性,能支持在二层接口下配置三层的acl并且生效
应用在vlanif下
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
如果他只是二层的设备呢