Release Version: H3C S5500V2-24P-SI-3116
想做 acl
机器里面有几百个Vlan
想做 其中有一个 管理vlan 。想把这个vlan 限制访问。只有一个vlan 或者一个ip段 可以访问这个vlan ,请问如何设置。
或者 限制 172.16.0.0/16 只有 172.18.18.18 这个ip 可以访问
(0)
最佳答案
可以配置包过滤,如果允许A去访问B,不允许B访问A,可配置单向访问控制,可参考如下,原理基本是一样的:
您好
配置方法您可以参考如下所示,请您查收下
大致拓扑为
A192.168.1.0网段--------------交换机-------------------B网段192.168.2.0网段
方法一,禁止2网段去主动ping网段1
acl number 3333
rule 0 deny icmp source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 icmp-type echo
rule 5 permit ip
#
return
[RT1-acl-adv-3333]quit
[RT1]int vlan 1 //该int vlan 1为2网段的网关
[RT1-Vlan-interface1]firewall packet-filter 3333 inbound
方法二,禁止网段2主动去访问网段1 的TCP连接,其他流量正常放通
[RT1]acl nu 3334
[RT1-acl-adv-3334]ru deny tcp ack 1 source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
[RT1-acl-adv-3334]ru per ip
[RT1-acl-adv-3334]dis th
#
acl number 3334
rule 0 deny tcp ack 1 source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
rule 5 permit ip
#
return
[RT1]int vlan 2 //该int vlan 2为2网段的网关
[RT1-Vlan-interface2]firewall packet-filter 3334 inbound
V7版本包过滤命令直接在接口下packet-filter 3334 inbound
(0)
我如果只想允许某一个ip 访问,其他的都拒绝呢?
包过滤调用acl,acl第一个规则写允许该IP,其他的deny
YC06-SW-666-acl-adv-3334]dis this # acl number 3334 rule 0 permit ip destination 172.0.0.0 0.255.255.255 # return [YC06-SW-666-acl-adv-3334]int [YC06-SW-666-acl-adv-3334]int vlan 999 [YC06-SW-666-Vlan-interface999]dis this # interface Vlan-interface999 ip address 172.16.12.195 255.255.255.192 packet-filter 3334 inbound # return [YC06-SW-666-Vlan-interface999] 这样设置,但是不生效
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
YC06-SW-666-acl-adv-3334]dis this # acl number 3334 rule 0 permit ip destination 172.0.0.0 0.255.255.255 # return [YC06-SW-666-acl-adv-3334]int [YC06-SW-666-acl-adv-3334]int vlan 999 [YC06-SW-666-Vlan-interface999]dis this # interface Vlan-interface999 ip address 172.16.12.195 255.255.255.192 packet-filter 3334 inbound # return [YC06-SW-666-Vlan-interface999] 这样设置,但是不生效