• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

acl连通性问题

2023-11-12提问
  • 0关注
  • 0收藏,413浏览
粉丝:0人 关注:0人

问题描述:

限制192.168.10.0网段不能访问192.168.20.0网段,在交换机上配置了 acl advanced 3000 rule 1 deny IP source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 应用在交换机的vlanif 10端口 packet–filter 3000 inbound 。教室确实访问不了办公室了,但是办公室也访问不了教室了

加了permit语句

acl advanced 3001 rule 10 permit source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 

在vlanif 10 端口 acl advanced 3001 outbound 这样也ping不通

在vlanif 20 端口 acl advanced 3001 outbound 这样也ping不通

组网及组网描述:


最佳答案

粉丝:0人 关注:0人

acl advanced 3001 rule 10 permit source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255

其次,ACL需要应用在出接口上(egress),而不是应用在入接口上(ingress)。所以您需要将ACL应用在vlanif 20端口的出接口上。请使用以下命令:

interface vlanif 20
packet-filter 3001 outbound

就是这样也不行呢

zhiliao_SiHuBW 发表时间:2023-11-12
1 个回答
粉丝:8人 关注:0人

您的目的是限制教室不能访问办公室,但是办公室可以访问教室。您的配置有以下几个问题:

1. 您在vlanif 10端口上应用了acl advanced 3000 inbound,这样会拒绝教室的数据包进入交换机,达到了限制教室访问办公室的目的,但是也会拒绝办公室的回应数据包进入交换机,导致办公室也无法访问教室。您应该在vlanif 10端口上应用acl advanced 3000 outbound,这样只会拒绝教室的数据包出去交换机,而不会影响办公室的数据包进入交换机。
2. 您在vlanif 10端口上又应用了acl advanced 3001 outbound,这样会允许办公室的数据包出去交换机,但是也会允许教室的数据包进入交换机,导致教室可以访问办公室。您应该删除这条配置,因为它和您的目的相矛盾。
3. 您在vlanif 20端口上应用了acl advanced 3001 outbound,这样没有任何作用,因为这条acl只匹配源地址是192.168.20.0/24的数据包,而vlanif 20端口上不会有这样的数据包。您应该删除这条配置,因为它是多余的。

综上,您的配置应该修改为:


acl advanced 3000 rule 1 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
interface vlanif 10
packet-filter 3000 outbound


这样,您就可以实现您的目的,即限制教室不能访问办公室,但是办公室可以访问教室。

我这样配了后,教室也能访问办公室,办公室也能访问教室

zhiliao_SiHuBW 发表时间:2023-11-12

您的问题是我这样配了后,教室也能访问办公室,办公室也能访问教室。可能的原因有以下几种: 您的acl advanced 3000只匹配了源地址是192.168.10.0/24的数据包,而没有匹配目的地址是192.168.10.0/24的数据包。这样的话,办公室的数据包可以进入交换机,也可以出去交换机,达到了办公室可以访问教室的目的,但是也导致教室可以访问办公室。解决方法是在acl advanced 3000中添加一条规则,匹配目的地址是192.168.10.0/24的数据包,比如: acl advanced 3000 rule 2 deny ip destination 192.168.10.0 0.0.0.255 source 192.168.20.0 0.0.0.255 您的vlanif 10端口上应用了packet-filter 3000 outbound,这样会拒绝教室的数据包出去交换机,也会拒绝办公室的数据包进入交换机。这样的话,教室和办公室之间的通信都会被阻断,与您的目的不符。解决方法是在vlanif 10端口上应用packet-filter 3000 inbound,这样只会拒绝教室的数据包进入交换机,而不会影响办公室的数据包出去交换机,比如: interface vlanif 10 packet-filter 3000 inbound

V15555006163 发表时间:2023-11-12

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明