大家好,请教一下:想设置1、内网主机192.168.20.212这台内网主机可以访问公网IP 1.1.1.1 8084端口,2、其它内网主机均不能访问1.1.1.1 8084端口,3、除8084端口外,1.1.1.1的其它端口所有内网主机都能访问不限制
(1)现在我在路由器wan上设置outbound规则3000
interface GigabitEthernet2/3/1
packet-filter 3000 outbound
(2)ACL设置
Advanced IPv4 ACL 3000, 3 rules,
ACL's step is 5
rule 50 permit tcp source 192.168.20.212 0 destination 1.1.1.1 0 destination-port eq 8084
rule 53 deny tcp destination 1.1.1.1 0 destination-port eq 8084 (123 times matched)
现在问题是,为什么192.168.20.212都不能正常访问1.1.1.1的8084端口,不是应该匹配完rule50就不再往下匹配吗?为什么192.168.20.212还往下继续匹配rule53,请教该如何修改规则,谢谢。
(0)
最佳答案
如果接口配置了nat outbound,建议不用包过滤,配置为nat outbound 3000 ,acl中在后面再加一条匹配允许所有的规则保障其他流量不受影响
(0)
因为已经设置了nat outbound 2000,一般不想改动这条ACL了,请问如果是用包过滤如果设置,谢谢。
那为什么能匹配到rule53 ?已经看到匹配的次数是 (123 times matched),就证明已经是能到包过滤的地方吧?谢谢。
先匹配nat做源转换再匹配包过滤,所以源IP已经是转换后的IP匹配不到50,rule53没有写源地址所以匹配得到
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
您好,刚刚尝试过在路由器内网入口应用规则,已经成功生效了,非常感谢。