MSR2600 V5版本,能否通过ACL+外部公网IP的方式限制公网访问NAT出去的端口?
目的是想控制只有我知道的公网来源才能访问我NAT出去的端口,有什么好的方法能实现,谢谢!
路由器部署在出口最外端,直接公网。
(0)
最佳答案
社区找了这个方法:
1、需要开启防火墙功能
firewall enable
2、配置ACL,先写某些IP地址允许访问公网的端口,最后再写某些IP地址不允许访问公网的端口。匹配动作为deny(拒绝),
acl advanced 3001
rule 0 permit tcp source 允许是IP地址 0 destination 公网地址 0 destination-port eq 开放的端口号
rule 100 deny tcp source 禁止的IP地址 0 destination 公网地址 0 destination-port eq 开放的端口号
3、在外网端口使能ACL出方向
int g0/1
firewall packet-filter 3001 outbound (出方向)
实际情况:
acl number 3000 name Only-whitelist-permit
rule 0 permit tcp source 允许是IP地址 0 destination 公网地址 0 destination-port eq 开放的端口号
rule 1 deny ip
应用到出接口后,总是匹配到
rule 1 deny ip,rule 0没匹配到,导致全部拒绝了,匹配规则选auto和config都一样。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论