各位大神好:
客户网络场景:3层网络架构:核心-汇聚-接入,接入分为POE和普通接入,有线无线一体,网关在核心S7003上
客户需求:对于部分员工MAC地址,允许访问内网及公网;对于所有访客MAC,只允许访问公网,不允许访问内网
问:请问这应该通过什么来实现,本来我想的是通过ACL,设置3条acl,并应用到接口:
第一条:rule 1 permit mac source 7h46-dji9-38ji destination ip any (此处mac为某个正式员工主机地址,举例)
第二条:rule 2 deny mac source any destination ip 192.168.1.0 0.0.0.255 (此处IP网段为举例内网网段)
第三条:rule 3 permit mac source any destination ip any
实际操作中我发现,一条acl中,是能是ip或者mac,不能同时存在源mac到目的IP这样的情况,请问客户这种需求该如何实现,感谢!
(0)
最佳答案
访客MAC你怎么统计呢?还不如单独给访客一个独立的vlan 。通过acl去限制方便些吧
设备不多,客户的要求不少哈,上一套IMC 做准入都解决了,看用户想不想duo"hua"qian
(0)
暂无评论
其实根本不需要这么麻烦。。。
先一个来
访客需求直接定义一个访客vlan并挂acl拒绝内网地址 在允许所有即可。
员工绑定mac需求的
要么做mac vlan或者配合imc EIA做准入就行了。。。
建议根据组网需求灵活应对,如果情况复杂建议联系400热线专家或采购渠道H3C认证代理商沟通下细节已获得最佳方案。
(1)
暂无评论
1、如果要做到全自动,那肯定是配套准入系统,动态下发ACL来实现
2、如果要半自动,那肯定是访客一个无线SSID,如果访客要用有线,那就固定区域
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论