我想限制局域网所有的交换机访问外网这个端口 ,不知道这样写对不对 ? 交换机的0/0/1口连接外网路由器。有两个疑问: 1.是否在ACL里还要加一条允许所有所有 ,2.是否要在核心交换机连路由器的接口下做双向绑定。
1. 创建ACL 3001
[Switch] acl advanced 3000
[DeviceA-acl-ipv4-adv-3000]rule deny tcp source-port eq 35000
[Switch-acl4-advance-3001] quit
2. 在接口下通过packet-filter 绑定ACL来实现过滤
[Switch] interface gigabitethernet 0/0/1
[Switch-GigabitEthernet0/0/1] packet-filter 3000 outbound
[Switch-GigabitEthernet0/0/1]quit
(0)
最佳答案
1.是否在ACL里还要加一条允许所有所有 ,
没必要,一般包过滤是缺省允许的(可以通过命令行修改缺省阻断),但是为了好读,可以增加一条序号大的兜底
2.是否要在核心交换机连路由器的接口下做双向绑定。
没必要,在对接路由器的接口出方向放行就行了
===================
ACL貌似不太对,源端口一般都是随机的,正常应该是指定目的端口
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论