• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

交换机vlan间acl怎么隔离访问

3天前提问
  • 0关注
  • 0收藏,128浏览
粉丝:0人 关注:0人

问题描述:

 

组网中有三个vlan,vlan10网关是192.168.10.1/24  vlan20网关是192.168.2.1/24   vlan30 网关是192.168.3.1/24

 

要求vlan10能访问vlan11和vlan20  .但是vlan20  vlan30不让访问vlan10

 

大佬求助下,怎么做能达到要求

 

最佳答案

粉丝:25人 关注:1人

要实现你的需求(VLAN 10 可以访问 VLAN 20 和 30,但 VLAN 20 和 30 不能访问 VLAN 10),核心是配置一个单向访问控制

这可以通过在 VLAN 10的网关接口(Vlan-interface10)的入方向(inbound) 上应用一个高级ACL(访问控制列表)来实现。

配置思路

这个配置的逻辑是:“先允许,后禁止”

  1. 允许VLAN 10主动发起的连接:ACL需要识别并放行从VLAN 10(源IP 192.168.10.0/24)发往VLAN 20和30(目的IP 192.168.2.0/24192.168.3.0/24)的流量。

  2. 拒绝VLAN 20和30的主动连接:同时,ACL需要拒绝所有从VLAN 20和30发往VLAN 10的流量。

这样,从VLAN 10访问VLAN 20/30的流量能被正常转发,而从VLAN 20/30访问VLAN 10的流量则会被丢弃。

配置步骤

以下是在H3C交换机上的具体配置命令:

1. 创建高级ACL

在系统视图下,创建一个编号为3000的高级ACL。

text
<H3C> system-view [H3C] acl advanced 3000

2. 配置ACL规则

ACL的规则匹配顺序是自上而下的,因此顺序至关重要。

  • 规则1(允许):允许源为192.168.10.0/24网段,访问目的为192.168.20.0/24网段的流量通过

  • 规则2(允许):允许源为192.168.10.0/24网段,访问目的为192.168.30.0/24网段的流量通过。

  • 规则3(拒绝):拒绝所有源为192.168.20.0/24网段,访问目的为192.168.10.0/24网段的流量

  • 规则4(拒绝):拒绝所有源为192.168.30.0/24网段,访问目的为192.168.10.0/24网段的流量

  • 规则5(放行):放行所有其他流量。这条规则很重要,否则所有未被上述规则匹配的流量都会被隐式拒绝

text
[H3C-acl-ipv4-adv-3000] rule 1 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [H3C-acl-ipv4-adv-3000] rule 2 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [H3C-acl-ipv4-adv-3000] rule 3 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [H3C-acl-ipv4-adv-3000] rule 4 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [H3C-acl-ipv4-adv-3000] rule 5 permit ip [H3C-acl-ipv4-adv-3000] quit

3. 在VLAN接口上应用ACL

将创建好的ACL 3000应用到VLAN 10的三层接口的入方向(inbound) 上

text
[H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] packet-filter 3000 inbound [H3C-Vlan-interface10] quit

4. 保存配置

最后,别忘了保存配置。

text
[H3C] save force

验证与注意事项

  • 验证方法

    1. 从VLAN 10下的终端去ping VLAN 20和VLAN 30下的终端,应该能通。

    2. 从VLAN 20或VLAN 30下的终端去ping VLAN 10下的终端,应该不能通。

  • 注意事项

    • ACL应用方向:将ACL应用在Vlan-interface10inbound方向,意味着所有进入该接口的流量(包括从VLAN 10出去和从其他VLAN进来的流量)都会受到控制。这是实现单向访问的关键。

    • ping网关地址:需要留意的是,在交换机上直接ping VLAN接口的网关地址(例如在交换机上ping -a 192.168.10.1 192.168.20.1)可能不受该ACL限制,因为这是CPU自身的流量请务必使用连接在交换机上的真实终端设备进行测试

    • 通配符掩码:ACL规则中使用的0.0.0.255是通配符掩码,与子网掩码255.255.255.0等效。

    • 版本差异:不同型号或软件版本的交换机,命令格式可能略有不同。如果在配置时遇到问题,可以参考设备的官方配置手册。

4 个回答
Sun 一段
粉丝:0人 关注:0人

可以参考这个

接口配置及vlan划分

<H3C>system-view      //进入系统视图

System View: return to User View with Ctrl+Z.

[H3C]vlan 10    //创建vlan 10

[H3C]quit     //退出当前视图

[H3C I]vlan 20     //创建vlan20

[H3C]quit     //退出当前视图

[H3C]int g1/0/10     //进入g1/0/10接口

[H3C-GigabitEthernet1/0/10]port access vlan 10     //g1/0/10接入划入vlan10

[H3C -GigabitEthernet1/0/10]quit     //退出当前视图

[H3C]int vlan 10     //创建vlan10虚接口

[H3C-Vlan-interface10]ip add 192.168.10.1 24     //配置接口IP地址为192.168.10.1,掩码为24

[H3C-Vlan-interface10]quit     //退出当前视图

[H3C]int g1/0/20     //进入g1/0/20接口

[H3C-GigabitEthernet1/0/20]port access vlan 20     //将接口划入vlan20

[H3C-GigabitEthernet1/0/20]quit     //退出当前视图

[H3C]int vlan 20     //创建vlan20虚接口

[H3C-Vlan-interface20]ip add 192.168.20.1 24     //配置接口IP地址为192.168.20.1,掩码为24

[H3C-Vlan-interface20]quit     //退出当前视图

3.2创建包过滤策略

[H3C]acl advanced 3000     //创建3000的高级访问控制列表

[H3C-acl-ipv4-adv-3000]rule 0 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255      //创建规则拒绝源地址是192.168.10.0,通配符为0.0.0.255的终端访问目的地址是192.168.20.0,通配符为0.0.0.255的终端

[H3C-acl-ipv4-adv-3000]rule 5 permit ip     //创建全放通的规则

[H3C-acl-ipv4-adv-3000]quit     //退出当前视图

[H3C]int vlan 10     //进入vlan10的虚接口

[H3C-Vlan-interface10] packet-filter 3000 inbound     //在该接口的入方向调用acl 3000的包过滤策略

[H3C-Vlan-interface10]quit     //退出当前视图

[H3C]save force     //保存配置

zhiliao_6AsvNb 知了小白
粉丝:0人 关注:0人

不行的,这种的能控制不让互相访问,我这个需要是不让vlan20和30访问vlan10,但vlan10要访问vlan20和30

回复Sun:

大神就是这样的,还能在请教个问题吗,如果交换机不支持established规则,还能实现我说的这种吗

zhiliao_6AsvNb 发表时间:3天前 更多>>

system-view vlan 10 quit vlan 20 quit vlan 30 quit interface Vlan-interface10 ip address 192.168.10.1 255.255.255.0 quit interface Vlan-interface20 ip address 192.168.2.1 255.255.255.0 quit interface Vlan-interface30 ip address 192.168.3.1 255.255.255.0 quit acl advanced 3100 rule 0 permit tcp source 192.168.2.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 established rule 5 deny ip source 192.168.2.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 rule 10 permit tcp source 192.168.3.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 established rule 15 deny ip source 192.168.3.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 rule 20 permit ip quit interface Vlan-interface20 packet-filter 3100 inbound quit interface Vlan-interface30 packet-filter 3100 inbound quit save force 此配置允许VLAN10发起的连接得到VLAN20和VLAN30的响应(通过established规则),但直接阻止VLAN20和VLAN30向VLAN10发起新连接,满足单向访问需求。

Sun 发表时间:3天前
回复Sun:

大神就是这样的,还能在请教个问题吗,如果交换机不支持established规则,还能实现我说的这种吗

zhiliao_6AsvNb 发表时间:3天前

不好做,本来访问就是双向的过程,通过ACL也只能限制回包才能解决,那也只限于tcp协议。

参考案例 5500系列交换机配置单向访问案例

打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我名字。

粉丝:23人 关注:2人

需求梳理
网段对应:
VLAN10:192.168.10.0/24 网关 192.168.10.1
VLAN20:192.168.2.0/24 网关 192.168.2.1
VLAN30:192.168.3.0/24 网关 192.168.3.1
需求:
VLAN10 → VLAN20、VLAN30 允许访问
VLAN20、VLAN30 → VLAN10 禁止访问
VLAN20 与 VLAN30 之间无限制(题目未提隔离)
实现思路
在 VLAN20、VLAN30 三层接口入方向(inbound) 配置高级 ACL,拦截去往 192.168.10.0/24 的流量;VLAN10 不做限制,可自由访问其他网段。
inbound 方向是流量进入三层接口时过滤,提前阻断非法访问,性能最优。
完整配置命令(H3C 三层交换机通用)
1. 创建 ACL 3000,禁止 20/30 网段访问 VLAN10 网段
plaintext
system-view
# 高级ACL 3000
acl advanced 3000
# 规则10:禁止任何源访问192.168.10.0/24(VLAN10)
rule 10 deny ip destination 192.168.10.0 0.0.0.255
# 其余所有流量全部放行(VLAN20↔VLAN30、访问外网等)
rule 100 permit ip
quit

2. 将 ACL 应用到 VLAN20、VLAN30 三层接口 inbound
plaintext
# VLAN20接口
interface Vlan-interface 20
packet-filter 3000 inbound
quit

# VLAN30接口
interface Vlan-interface 30
packet-filter 3000 inbound
quit

补充说明配置逻辑
VLAN20 内主机发起访问:流量进入 Vlan-interface20 时匹配 ACL,目的是 192.168.10.x 直接丢弃,无法访问 VLAN10;访问 VLAN30 / 外网匹配 rule100 放行。
VLAN30 内主机发起访问:同上,拦截去往 VLAN10 流量,其他放行。
VLAN10 主机发起访问:Vlan-interface10 无 ACL 限制,可正常访问 VLAN20、VLAN30 所有地址。
验证与排查命令
plaintext
# 查看ACL规则
display acl 3000
# 查看接口包过滤应用状态
display packet-filter interface inbound
# 测试连通性
192.168.10.x ping 192.168.2.x 通
192.168.10.x ping 192.168.3.x 通
192.168.2.x ping 192.168.10.x 不通
192.168.3.x ping 192.168.10.x 不通

极简总结
只用 1 条 ACL,在 VLAN20、VLAN30 三层接口入方向绑定;
核心规则deny ip destination 192.168.10.0 0.0.0.255拦截反向访问;
VLAN10 无任何限制,主动访问 20/30 完全不受影响;
VLAN20 和 VLAN30 之间互访不受限制,符合需求。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明