PC1的mac:1c1b-0d3a-5856
PC2的mac:98ee-cbd6-1038
内网网段:192.168.10.0/24
现在想实现这2个MAC地址可以访问内网,但不能访问外网,该怎么配置呀?
(0)
最佳答案
搞不了,mac类的acl(4000-4999)里写不了ip参数,其它acl里又写不了mac,无解。除非出口网关设备是支持跨三层学习mac功能的防火墙,那倒是可以通过安全策略搞定。
你最好给PC1、PC2配置静态ip,然后根据ip来做包过滤,比如(我假定你内网全是10段,走二层不经过int vlan 10这个网关地址):
acl advanced 3000
rule 0 deny ip source 192.168.10.10 0
rule 5 deny ip source 192.168.10.20 0
rule 10 permit ip
interface Vlan-interface10
packet-filter 3000 inbound
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
acl XXXX rule 5 deny ip destination X.X.X.X(外网地址)掩码 然后把acl以packet-filter或者qos的方式应用在端口或者vlan上。 具体的配置可以参考配置手册acl&packet-filter&qos章节