在trust和untrust域之间调用这个策略 ,内网还会访问到180.222.102.201这个地址吗,是不是匹配了rule 0,后面这个就不匹配了?
(0)
最佳答案
对 从上到下匹配的
(0)
好的 感谢
现在顺序调了,为什么内网还可以ping 通这个地址啊
rule 15 drop destination-ip 后面跟的不是ip,而是ip对象组的名称,不是直接写ip的,要先创建一个地址对象组。# object-group ip address 180.222.102.201 0 network host address 180.222.102.201 #
我现在要让内网trust 拒绝访问这个地址该怎能弄呢?
第一就是你加上这段配置# object-group ip address 180.222.102.201 0 network host address 180.222.102.201 # 第二就是吧rule 15挪到rule 0上面:进入object-policy ip Trust-Untrust ,然后move rule 15 before 0
object-group ip address 10 0 network host address 180.222.102.201 object-policy ip Trust-Untrust rule 15 drop destination-ip 10 rule 0 pass 这样可以吗?
1.创建object-group ip address 10 2.添加地址0 network host address 180.222.102.201 3.object-policy ip Trust-Untrust rule 15 drop destination-ip 10 rule 0 pass
这样也可以
内网还是可以ping 通这个地址
object-policy ip Trust-Untrust这下面目前是怎么配置的呢
rule 35 drop destination-ip 10 rule 999 pass
1. rule 35 drop destination-ip 10 2. rule 999 pass
看着没问题啊,不行就找华三400问下吧
好的
是的
策略的匹配是从上到下,匹配一个就不会继续匹配
(0)
现在顺序调了,为什么内网还可以ping 通这个地址啊
现在顺序调了,为什么内网还可以ping 通这个地址啊
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
好的