在核心交换机上配了一个vlan 100,vlan下没有物理端口,配好了ip,目标是限制只有2个ip能访问vlan600下的网段
把acl配在vlan interface ,只有最后一条deny生效,去掉最后一条deny,其他地址还是能访问到vlan100下面其他终端
acl number 2001 name A
rule 5 permit source 10.1.1.1 0
rule 10 permit source 10.1.1.1 0
rule 15 deny
int vlan 600
packet-filter 2001 inbound
(0)
最佳答案
你方向错了 inbound方向的源地址是vlan600的网段,和你写的ACL没关系,你要改成 outbound方向才能匹配你的ACL,或者修改你的ACL为匹配目的地址 10.1.1.1 0
(0)
感谢,你是对的
您好,packet-filter缺省是放通,所以,acl里不需要写deny
(0)
我是得拒绝除了permit之外的ip访问,所以肯定要加deny啊
默认都是放通的,你去掉deny肯定能访问啊
您好,请知:
ACL不生效,以下是排查要点,请参考:
1、检查ACL内的策略是否正确指定了源。
2、其次在int vlan中调用ACL时,需确认调用的位置准确,其次应用的方向是否正确。
3、dis acl all查看下ACL是否已匹配上。
(0)
几个问题
1、acl number 2001 里,你配的两个地址都是一样的
2、10.1.1.1到底是个vlan的地址?
3、你的描述前后矛盾,前面说的“目标是限制只有2个ip能访问vlan600下的网段”,后面说的“其他地址还是能访问到vlan100下面其他终端”
(0)
感谢回答,这个数量没什么关系,我应该统称外部访问vlan 100
感谢回答,这个数量没什么关系,我应该统称外部访问vlan 100
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
感谢,你是对的