公司访客可以上网,不能访问公司内网,acl怎么写,防火墙上怎么写策略
(0)
您好,内网使用内网地址即可
如果内网通过外网地址访问
在外网设备的内网接口开启nat hairpin
参考命令
int g1/0/1
nat hairpin enable
(0)
1、先确定下你的访客网络的组网方式,因为如果是和办公混用的一套网络,需要在网关处配置acl来隔离
2、如果是独立的组网,可以在防火墙侧配置安全策略
(0)
暂无评论
我的配置,可以参考一下
核心交换机:
acl advanced 3001
rule 11 deny ip source 172.22.80.0 0.0.0.255 destination 172.22.20.0 0.0.0.255
rule 12 deny ip source 172.22.80.0 0.0.0.255 destination 172.22.30.0 0.0.0.255
rule 13 deny ip source 172.22.80.0 0.0.0.255 destination 172.22.40.0 0.0.0.255
rule 14 deny ip source 172.22.80.0 0.0.0.255 destination 172.22.50.0 0.0.0.255
rule 15 deny ip source 172.22.80.0 0.0.0.255 destination 172.22.60.0 0.0.0.255
rule 16 deny ip source 172.22.80.0 0.0.0.255 destination 172.22.70.0 0.0.0.255
#
interface Vlan-interface80
description Guest-AP
ip address 172.22.80.1 255.255.255.0
packet-filter 3001 outbound
防火墙:
acl advanced 3001
rule 10 permit ip source 172.22.80.0 0.0.0.255
#
policy-based-route out_ap permit node 5
if-match acl 3001
apply next-hop 10.83.9.1 direct
#
interface GigabitEthernet1/0/2
port link-mode route
description TO_internet
ip address XXXX 255.255.255.128
nat outbound address-group 2 port-preserved
ip policy-based-route out_ap
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论