有两台核心,现在业务需要互通 vlan10在核心一 vlan20在核心二
只允许192.168.1.1-192.168.1.20访问192.168.2.0段,其他不允许,怎么设置
核心一vlan10是192.168.1.0
核心二vlan20是192.168.2.0
到时候创建好acl是应用在那个接口上
但是这些网段都得出外网,限制后会不会vlan20就不能访问外网了
(0)
你好,可以参考配置指导:https://www.h3c.com/cn/d_202305/1858659_30005_0.htm
(0)
1、一般是对接应用在vlan20的接口上
2、通过packet-filter绑定在vlanif20的接口的outbound方向
举个栗子
<H3C> system-view
[H3C] acl number 3000
[H3C-acl-adv-3000] rule deny ip source 192.168.1.1 0.0.0.20 destination 192.168.2.0 0.0.0.255
[H3C-acl-adv-3000] rule permit ip any
[H3C-acl-adv-3000] quit
[H3C] interface vlan 20
[H3C-GigabitEthernet1/0/1] packet-filter 3000 outbound
[H3C-GigabitEthernet1/0/1] quit
(0)
暂无评论
可以通过以下步骤来设置:
1. 在核心一上创建一个名为“acl-allow”(名称自定义)的访问控制列表(ACL),允许192.168.1.1-192.168.1.20访问192.168.2.0段,其他不允许:
ip access-list extended acl-allow
permit ip 192.168.1.1 0.0.0.0 192.168.2.0 0.0.0.255
deny ip any any
2. 在核心一vlan10接口上应用ACL-allow:
interface vlan10
ip access-group acl-allow in
3. 在核心二vlan20接口上应用ACL-allow:
interface vlan20
ip access-group acl-allow in
4. 如果这些网段需要出外网,可以在核心一和核心二上配置NAT,将私有IP地址转换为公共IP地址,以便访问外网。
如果在核心二上应用ACL-allow,那么只有192.168.1.1-192.168.1.20这个范围的IP地址可以访问该网络,其他IP地址将被拒绝。如果你想让vlan20上的其他IP地址也能够访问该网络,可以在ACL-allow中添加相应的规则。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论