小弟有一个问题请教,我只想让一个网段时的用户只能发邮件。但我的配置好像不起作用,请高手指点。(出口是H3CF1005防火墙)
以下是我的配置:
acl advanced 3100
rule7 permit tcp source 172.16.10.0
0.0.0.255 destination-port eq smtp
rule8 permit tcp source 172.16.10.0
0.0.0.255 destination-port eq dns
rule10 deny ip
interface GigabitEthernet1/0/0
portlink-mode route
combo enable copper
ipaddress 公网IP
natoutbound 3100
ippolicy-based-route 1
这个问题有个兄弟说,这个需要通过域间策略来做才能达到效果。有没有兄弟给点域间策略的例子,或按我这个例子来写一个域间策略。多谢了~
(0)
最佳答案
nat outbound 3100利用了nat来实现,可以实现172.16.10.0/24只能访问访问smtp和dns服务;按照目前acl的配置如果内网有多个网段,其他网段是完全上不了网的,需要修改
acl advanced 3100
rule7 permit tcp source 172.16.10.0 0.0.0.255 destination-port eq smtp
rule8 permit tcp source 172.16.10.0 0.0.0.255 destination-port eq dns
rule10 deny ip source 172.16.10.0 0.0.0.255
rule15 permit ip
防火墙也可以利用域间策略实现该需求,参考
http://www.h3c.com/cn/Service/Document_Center/IP_Security/FW_VPN/F5010/Configure/Operation_Manual/H3C_CG(E9320_E9514_E9323_E8219)-5W300/03/201707/1012580_30005_0.htm
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论