现有vlan22,packet-filter 3009 inbound,
vlan100,packet-filter 3023 inbound。
现在需求 :vlan100,可以访问 172.16.22.22 指定地址,其他22网段不能访问
现在在 acl 3009 设置如下:
rule permit ip source 172.16.100.0 0.0.0.255 destination 172.16.22.22 0
rule deny ip destination 172.16.100.0 0.0.0.255
rule 99 permit ip
以上设置后,vlan100无法访问指定172.16.22.22,undo rule deny ip destination 172.16.100.0 0.0.0.255 后,可以访问,但是vlan100可以访问22网段所有地址。
并且acl 3023 中也设置了:
rule permit ip source 172.16.100 0.0.0.255 destination 172.16.22.22 0
rule 99 permit ip
请教下应该如何设置合适?
(0)
最佳答案
思路:
1、到达本网段,是outbound方向,不是inbound
2、
rule permit ip source 172.16.100.0 0.0.0.255 destination 172.16.22.22 0
rule deny ip destination 172.16.22.0 0.0.0.255
rule 99 permit ip
这个acl套用在vlan22的outbound方向,其它同理
(0)
感谢,我在3023配置了后,可以访问指定IP,但是同样我也需要3009不能访问VLAN100,所以我在3009下加了 rule deny ip destination 172.16.100.0 0.0.0.255 配置后,VLAN100就无法访问22的所有地址了,包括之前3023设置了的permit,只有删掉3009内的这一段才可以,但是VLAN22可以访问VLAN100的所有地址,我只需要单向。需要怎么设置?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
感谢,我在3023配置了后,可以访问指定IP,但是同样我也需要3009不能访问VLAN100,所以我在3009下加了 rule deny ip destination 172.16.100.0 0.0.0.255 配置后,VLAN100就无法访问22的所有地址了,包括之前3023设置了的permit,只有删掉3009内的这一段才可以,但是VLAN22可以访问VLAN100的所有地址,我只需要单向。需要怎么设置?