如他们都在vlan10
acl adv 3000
ru 1 deny ip sou 192.168.1.10 0 dest 192.168.1.20 0
ru 2 per ip
int vlan 10
packet-filter 3000 in
ru 2 per ip 这句又是什么意思呢?
# acl number 3010 rule 0 deny ip source 212.198.16.99 0 destination 212.198.16.66 0 # return [HEXIN S5130s-LI-acl-ipv4-adv-3010]qu [HEXIN S5130s-LI]int vlan 888 [HEXIN S5130s-LI-Vlan-interface888]dis th # interface Vlan-interface888 description wai wang ip address 212.198.16.1 255.255.255.128 arp max-learning-num 0 packet-filter 3030 inbound #
,而且没有创建permit的规则,会导致你别的地址也不通; 关键现在全部都能通信,与你说的刚好相反。被限制访问的那个地址也能访问,其他全部都能访问。
[HEXIN S5130s-LI-acl-ipv4-adv-3010]dis th # acl number 3010 rule 1 deny ip source 212.198.16.99 0 destination 212.198.16.66 0 [HEXIN S5130s-LI]int vlan 888 [HEXIN S5130s-LI-Vlan-interface888]dis th # interface Vlan-interface888 description wai wang ip address 212.198.16.1 255.255.255.128 arp max-learning-num 0 packet-filter 3010 inbound
我把packet-filter 3000 outbound 加在接口下面和vlan下面都无法实现,还是能通信
# 进入系统视图
system-view
# 创建高级 ACL(编号范围 3000~3999)
acl advanced 3000
# 添加规则:拒绝 192.168.1.10 访问 192.168.1.20(所有协议、所有端口)
rule deny ip source 192.168.1.10 0 destination 192.168.1.20 0
# (可选)允许其他流量通过(ACL 默认末尾隐含 deny any,所以必须显式放行)
rule permit ip
# 假设 192.168.1.10 接在 GigabitEthernet1/0/10 端口
interface GigabitEthernet1/0/10
# 在该接口入方向应用 ACL 3000
packet-filter 3000 inbound
# 退出
quit
如图

没有用了,他们直接在傻瓜交换机上就完成互通了,根本不会到5130S上来
比如2个主机都在g1/0/3口同一个接口下面也是这样的命令吗?因为G1/0/3下面接的有傻瓜交换机。 我按照你上面的命令还是能通信,根本没法限制。
在s5130s交换机下面接的有傻瓜交换机,所以他们走5130都是同一个接口,如果这样的情况在接口下的命令还管用吗(packet-filter 3000 inbound)?
没有用了,他们直接在傻瓜交换机上就完成互通了,根本不会到5130S上来
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
我做实验试了一下,下接一台傻瓜交换机,确实没办法做到阻断,流量不会到网关交换机,在傻瓜这就转发了,没法匹配到网关交换机配置的acl,在傻瓜交换机侧配置acl 便可以实现阻断,但是傻瓜交换机又不能做配置。所以你这个组网结构,实现不了你想做的,除非两台设备终端是不同网段地址。这样流量就可以经过网关交换机故而实现阻断。否则你的这个组网结构实现不了你想要的目的;