在F1020上建立了一个vlan10 配置3层为10.255.253.1/24
配置dhcp 地址池,
把vlan10加入安全域
防火墙与核心互联的口子是G1/0/1,走2层TRUNK,放通除vlan1外的所有vlan
把G1/0/1和G1/0/1下的VLAN 10加入安全域
security-zone name Trust
import interface Vlan-interface5
import interface Vlan-interface10
import interface GigabitEthernet1/0/1 vlan 5 10 100
import vlan 10
现在的情况是防火墙上某个接口配置VLAN10 ,可以正常上网,也可以获取DHCP
核心上无法获取DHCP地址,但是手动配置IP后可以上网。
经过排查,是信任域到本地域上的问题。我尝试全放通后,核心上可以获取IP,也可以上网,但是我现在的ACL如下:
acl basic 2999
rule 0 permit source 10.255.253.0 0.0.0.255
rule 。。。。。省略
rule 1000 deny
我如果把信任域到本地域的域间策略改成
acl basic 2998
rule 0 permit
就可以获取IP了。
想咨询一下,我应该如何调整ACL,让我的核心可以获取IP地址。
后来我也想了一下,如果把dhcp做在核心上,应该可以解决这个问题。只不过既然碰到了这个问题,还是详情各位大神指点一二。谢谢!
(0)
最佳答案
acl advanced 3000
rule 5 permit udp source-port eq bootpc destination-port eq bootps
#
return
已经添加,测试已经ok,谢谢大神的指点!
(0)
其实建议你最好用核心来做dhcp server,防火墙上做的话,你建条域间策略,源域trust、目的域untrust,规则是dhcp ,放通dhcp报文,这比建acl那种方式更好操作、好理解、好维护,也比那种方式放行的范围小,相对来说更安全
(0)
能否给一下具体的命令啊?谢谢!
能否给一下具体的命令啊?谢谢!
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
谢谢解答,不知道能不能帮我写一个acl呢?