想划一个单独的vlan段和其他vlan通过acl做隔离,可以通过防火墙nat正常上网
(0)
最佳答案
通过acl 实现 三层交换机不同vlan 禁止互访
禁止vlan 间相互访问
#
vlan 10
#
vlan 20
#
int vlan 10
ip add 192.168.10.1 24
packet-filter 3999 inbound
packet-filter 3999 out
#
int vlan 20
ip add 192.168.20.1 24
packet-filter 3999 inbound
packet-filter 3999 out
#
acl advanced 3999
rule 0 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
rule 10 permit ip
(0)
直接配置acl,然后在网关的svi地址下进行隔离
比如要隔离的是192.168.0.0 /24
acl number 3000
rule 5 deny ip source192.168.0.0 0.0.0.255 destination 172.16.0.0 0.15.255.255
rule 100 permit ip
然后在网关的svi接口下调用
packet-filter 3000 inbound
(0)
暂无评论
再这个单独的vlanif接口的inbound方向,通过packet-filter绑定acl,拒绝去往内网段的rule,再最后加一个permit any的rule就行了
(0)
暂无评论
要实现交换机的三层隔离:
创建一个单独的VLAN段,例如VLAN10。
将需要隔离的设备加入到VLAN10中,并将其他设备分配到其他VLAN中。
配置交换机的三层路由功能,使得VLAN10可以与其他VLAN进行通信。
创建ACL(访问控制列表)来限制VLAN10与其他VLAN之间的流量,从而实现隔离。例如,可以设置ACL规则,只允许VLAN10的设备访问特定的IP地址或端口。
连接防火墙并配置NAT功能,以便VLAN10的设备可以访问互联网。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论