最佳答案
你的配置思路和操作都是正确的。你在核心交换机上Ping不通黑名单IP,其实恰好说明配置已经生效了;而其他同网段电脑还能Ping通,则是因为二层通信(同网段互访)不经过核心交换机的黑名单处理。
为什么你的核心交换机Ping不通:你在S7506E上发起的Ping操作属于三层转发,流量会经过CPU处理。黑名单功能就是专门过滤由CPU处理的报文的,所以你本地Ping不通,正说明黑名单功能已生效。
为什么其他电脑还能Ping通:在同一个VLAN(网段)内的两台电脑通信,走的是交换机的硬件二层转发,流量不经过CPU。因此,这种二层流量无法被CPU层面的黑名单功能拦截。
要实现彻底的隔离(禁止其上网但保留内部通信),你需要在VLAN的三层网关接口(即Vlan-interface1)上使用包过滤(Packet Filter)功能,强制将流量上送CPU处理。示例配置如下:
blacklist ip 10.10.10.2
blacklist ip 10.10.10.3
blacklist global enable
blacklist ip 不是全网断网黑名单它只作用于 去往交换机主控 CPU 的流量(管理、ping 交换机自身),不拦截跨端口三层转发、不上网流量。所以同网段别的机器照样能通它、它照样能往外上网。acl number 3000
rule deny ip source 10.10.10.2 0
rule deny ip source 10.10.10.3 0
rule permit ip
interface Vlanif 对应VLAN号
packet-filter 3000 inbound
# 直接把违规IP绑定一个无效MAC,全网直接无法解析
static arp 10.10.10.2 0000-0000-0000
static arp 10.10.10.3 0000-0000-0000
blacklist ip 只能防访问交换机本身,不能禁上网、不能禁网段互访;感谢!!!
感谢!!!
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明