老师:我的拓补图是这样的 我要在核心上设置某一段的IP地址,让它只能通互联网不通内网。请问一下要怎么设置策略。
(0)
最佳答案
配置包过滤就行了
例如这个网段是 VLAN200
interface Vlan-interface200
ip address 192.168.190.1 255.255.255.0
packet-filter 3010 inbound
acl advanced 3010
rule 10 permit ip destination 10.0.0.96 0.0.0.31
rule 20 deny ip destination 10.0.0.0 0.255.255.255
rule 40 deny ip destination 192.168.0.0 0.0.255.255
rule 50 permit ip source 192.168.190.0 0.0.0.255
(0)
让它只能通互联网不通内网,可以在核心上配置高级ACL来实现,先拒绝与内部的网段互通,接着允许访问所有看下。
以下是高级ACL的配置参考命令和案例链接:
[SW1]acl advanced 3000
[SW1-acl-ipv4-adv-3000]rule 0 permit ip source 172.16.10.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
[SW1-acl-ipv4-adv-3000]rule 1 permit ip source 172.16.20.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
[SW1-acl-ipv4-adv-3000]rule 3 deny ip source 172.16.10.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
[SW1-acl-ipv4-adv-3000]rule 4 deny ip source 172.16.20.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
[SW1-acl-ipv4-adv-3000]quit
[SW1]int gi 1/0/1
[SW1-GigabitEthernet1/0/1]packet-filter 3000 outbound
[SW1-GigabitEthernet1/0/1]quit
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论