如下图所示,防火墙下接一个二层交换机和SDWAN设备。
1.防火墙三个网口为三个网段,192.168.100.1和172.16.1.1是两个办公区域,192.168.1.1接SDWAN设备WAN口
2.SDWAN设备设置一个trunk口172.16.1.2,接交换机trunk口
3.交换机划分两个VLAN,设置一个trunk口。VLAN172接防火墙同网段,默认VLAN1接防火墙192同网段。trunk口允许所有vlan通过
4.SDWAN设备配置无法更改。其他可更改
主要想实现VLAN172下电脑可以访问到192.168.100.0/24这个网段。求教如下问题:
1.上述组网有无问题?
2.有无其他更好的方案
请大佬指点
(0)
最佳答案
根据您的描述,您希望在VLAN172下的电脑可以访问到192.168.100.0/24这个网段
1. 在防火墙上设置一个路由,将流量从192.168.100.0/24网段路由到SDWAN设备的WAN口,命令如下:
ip route 192.168.100.0 255.255.255.0 192.168.1.1
其中,192.168.1.1是SDWAN设备的WAN口地址。
2. 在SDWAN设备上设置一个路由,将流量从192.168.100.0/24网段路由到172.16.1.2,命令如下:
ip route 192.168.100.0 255.255.255.0 172.16.1.2
其中,172.16.1.2是SDWAN设备的trunk口地址。
3. 在交换机上设置VLAN172的子接口,并将子接口的IP地址设置为172.16.1.3,命令如下:
interface vlan 172
ip address 172.16.1.3 255.255.255.0
4. 在交换机上设置一个路由,将流量从VLAN172路由到SDWAN设备的trunk口,命令如下:
ip route 172.16.1.0 255.255.255.0 172.16.1.2
5. 在交换机上设置一个ACL,允许VLAN172的电脑访问192.168.100.0/24网段,命令如下:
ip access-list extended VLAN172-TO-192.168.100.0/24
permit ip 172.16.1.0 0.0.0.255 192.168.100.0 0.0.0.255
6. 在交换机上将ACL应用于VLAN172的入口,命令如下:
interface vlan 172
ip access-group VLAN172-TO-192.168.100.0/24 in
这样,您就可以在VLAN172下的电脑上访问192.168.100.0/24网段了。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论