• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S5560-30C-EI,如何禁止指定vlan访问内网其他所有vlan

2022-05-09提问
  • 0关注
  • 1收藏,1027浏览
粉丝:0人 关注:0人

问题描述:

在同一台交换机上,有vlan 100 200 300 400 500

vlan100 是二层聚合口的vlan,指定上网出去的路径


500是来宾的WiFi,想禁止vlan500 访问其它内网vlan

组网及组网描述:


最佳答案

bei 九段
粉丝:28人 关注:7人

包过滤禁止vlan500 的网段,下发在其他VLAN下

参考3楼

bei 发表时间:2022-05-09 更多>>

包过滤怎么配置,还请大佬指点

zhiliao_Iwv82r 发表时间:2022-05-09

参考3楼

bei 发表时间:2022-05-09
3 个回答
已采纳
知了小白
粉丝: 关注:

禁止vlan 间相互访问,看行不行,有问题在留言  其他的vlan 地址  参照下面的写
#
vlan 100
#
vlan 500
#
int vlan 100
ip add 192.168.10.1 24
#
int vlan 500
ip add 192.168.50.1 24
packet-filter 3999 inbound
packet-filter 3999 out
#
acl advanced 3999
rule 0 deny ip source 192.168.50.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.50.0 0.0.0.255
rule 10 permit ip


好的,解决就好

发表时间:2022-05-09 更多>>

不行哦,我在所有vlan下都应用了acl 3000 acl number 3000 rule 0 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.2.0 0.0.0.255 rule 5 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.1.127 0.0.0.128 rule 10 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.1.0 0.0.0.128 rule 15 permit ip interface Vlan-interface200 packet-filter 3000 inbound packet-filter 3000 outbound 还是能ping通

zhiliao_Iwv82r 发表时间:2022-05-09

你通过两个终端电脑试一下

发表时间:2022-05-09

如果在交换机上使用-a 加源地址去ping

发表时间:2022-05-09
回复:

加了源IP是可以ping通的

zhiliao_Iwv82r 发表时间:2022-05-09

你检查一下你的子网掩码,应该给是10.50.3.0 0.0.0.63 吧 目的地址10.50.0.0 0.0.0.127

发表时间:2022-05-09

你检查一下你的子网掩码,应该给是10.50.3.0 0.0.0.63 吧 目的地址10.50.0.0 0.0.0.127

发表时间:2022-05-09
回复:

感谢,是反掩码写错了

zhiliao_Iwv82r 发表时间:2022-05-09

好的,解决就好

发表时间:2022-05-09
粉丝:167人 关注:1人

vlan接口下套用packet-filter

回复叫我靓仔:

acl number 3000 rule 10 deny ip source 10.50.2.0 0.0.0.255 destination 10.50.3.0 0.0.0.64 rule 15 deny ip source 10.50.1.0 0.0.0.128 destination 10.50.3.0 0.0.0.64 rule 20 deny ip source 10.50.1.127 0.0.0.128 destination 10.50.3.0 0.0.0.64 反过来写也不行哦,直接deny source any destination 10.50.3.0 就是禁止所有IP访问3.0这个网段了,就上不了网了。。

zhiliao_Iwv82r 发表时间:2022-05-09 更多>>

vlan 500 套用了不生效,还是可以ping通。。

zhiliao_Iwv82r 发表时间:2022-05-09

你ACL怎么写的,发出来看看

叫我靓仔 发表时间:2022-05-09

我在所有vlan下都应用了acl 3000 acl number 3000 rule 0 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.2.0 0.0.0.255 rule 5 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.1.127 0.0.0.128 rule 10 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.1.0 0.0.0.128 rule 15 permit ip interface Vlan-interface200 packet-filter 3000 inbound packet-filter 3000 outbound 还是能ping通

zhiliao_Iwv82r 发表时间:2022-05-09

把这个ACL应用再VLAN 500下

叫我靓仔 发表时间:2022-05-09
回复叫我靓仔:

已经应用了哦

zhiliao_Iwv82r 发表时间:2022-05-09
回复叫我靓仔:

已经应用了,但是还是能ping通,有没有可能是交换机生成了ARP表,根据ARP表转发了,不进行三层转发。我的网络架构是所有vlan都在一台核心上,核心上联一台出口路由,做的策略都是在核心上

zhiliao_Iwv82r 发表时间:2022-05-09

ARP只是二层,三层还是要IP的

叫我靓仔 发表时间:2022-05-09

我晓得了,你再加一条,deny icmp,deny ip有些时候并不能deny ip

叫我靓仔 发表时间:2022-05-09

等等,你的源是不是写反了,你直接deny source any destination 目标网段试试

叫我靓仔 发表时间:2022-05-09
回复叫我靓仔:

acl number 3000 rule 10 deny ip source 10.50.2.0 0.0.0.255 destination 10.50.3.0 0.0.0.64 rule 15 deny ip source 10.50.1.0 0.0.0.128 destination 10.50.3.0 0.0.0.64 rule 20 deny ip source 10.50.1.127 0.0.0.128 destination 10.50.3.0 0.0.0.64 反过来写也不行哦,直接deny source any destination 10.50.3.0 就是禁止所有IP访问3.0这个网段了,就上不了网了。。

zhiliao_Iwv82r 发表时间:2022-05-09
zhiliao_Iwv82r 知了小白
粉丝:0人 关注:0人

不行哦,我在所有vlan下都应用了acl 3000

acl number 3000
rule 0 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.2.0 0.0.0.255
rule 5 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.1.127 0.0.0.128
rule 10 deny ip source 10.50.3.0 0.0.0.64 destination 10.50.1.0 0.0.0.128
rule 15 permit ip


interface Vlan-interface200

packet-filter 3000 inbound
packet-filter 3000 outbound


还是能ping通

回复:

感谢,是反掩码写错了

zhiliao_Iwv82r 发表时间:2022-05-09 更多>>

我看是你反掩码写的不对

发表时间:2022-05-09
回复:

感谢,是反掩码写错了

zhiliao_Iwv82r 发表时间:2022-05-09

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明