• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C S5560-30S-EI ACL配置

2024-04-03提问
  • 0关注
  • 0收藏,1227浏览
粉丝:0人 关注:0人

问题描述:

我想设置VLAN3(192.168.90.X)能访问内网其他VLAN,不能访问互联网。在没有设置ACL之前,VLAN3(192.168.90.X)与其他内网VLAN互通的,也是可以访问互联网的。

我尝试过以下两种方法:

ACL基础,设置拒绝(时间段00:01~23:59),绑定VLAN3出口方向,结果:不能访问互联网,但也与内部其他VLAN不通。

然后我又尝试高级ACL

ACL高级,设置允许,IP协议,匹配目标(192.168.100.0,0.0.0.255),时间段00:01~23:59,绑定VLAN3出口方向,结果:可以与内部其他VLAN互通,但互联网外网也是通的。

然后我又在高级里新增一条,设置拒绝,IP协议,时间段00:01~23:59,结果:与内部其他VLAN不通,与互联网外网不通。

无论我在高级里是先允许目标(192.168.100.0,0.0.0.255)还是先拒绝,结果都是:与内部其他VLAN不通,与互联网外网不通。

所以,大侠们,我到底该怎么做,或者怎么实现我要的这个效果(VLAN3与其他VLAN互通,与外网不通)。

 

 

 

6 个回答
已采纳
粉丝:249人 关注:0人

您好,应用错了,用在inbound

不会

无名之辈 发表时间:2024-04-03 更多>>

是吗 我试试

zhiliao_a709rs 发表时间:2024-04-03

是可以了,但我有个疑问,会不会其实请求数据还是会发给外网,只是自己收不到而已?那就尴尬了!

zhiliao_a709rs 发表时间:2024-04-03

不会

无名之辈 发表时间:2024-04-03
粉丝:1人 关注:0人

配置肯定有问题,把配置发出来

acl advanced 3000 rule 10 permit ip source 192.168.90.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 counting time-range alltimes rule 20 deny ip counting time-range alltimes int vlan 3 pack-filter 3000 outbound

zhiliao_a709rs 发表时间:2024-04-03 更多>>

acl advanced 3000 rule 10 permit ip source 192.168.90.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 counting time-range alltimes rule 20 deny ip counting time-range alltimes int vlan 3 pack-filter 3000 outbound

zhiliao_a709rs 发表时间:2024-04-03
粉丝:33人 关注:4人

acl ad 3000

rule 10 permit ip source 192.168.90.0 0.0.0.255 destination 192.168.100.0 0.0.0.255

ru 20 deny


int vlan 3

pack-filter 3000 inbound


inbound 方向 、方向错了、源为192.168.90.x 主机访问其他网段,要经过vlan 3 的转发、在入方向匹配到时目的为 100的网段则放通、其他拒绝

zhiliao_东方老赢 发表时间:2024-04-03 更多>>

acl advanced 3000 rule 10 permit ip source 192.168.90.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 counting time-range alltimes rule 20 deny ip counting time-range alltimes int vlan 3 pack-filter 3000 outbound 还是不行,100.X跟外网都不通

zhiliao_a709rs 发表时间:2024-04-03

inbound 方向 、方向错了、源为192.168.90.x 主机访问其他网段,要经过vlan 3 的转发、在入方向匹配到时目的为 100的网段则放通、其他拒绝

zhiliao_东方老赢 发表时间:2024-04-03
zhiliao_a709rs 知了小白
粉丝:0人 关注:0人

目前配置:

acl advanced 3000 

rule 10 

permit ip source 192.168.90.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 counting time-range alltimes 

rule 20 

deny ip counting time-range alltimes 

int vlan 3 pack-filter 3000 outbound 

100.X跟外网都不通

粉丝:146人 关注:1人

根据您的需求,您希望VLAN3与其他内部VLAN互通,但不与互联网外网通信。这需要一些配置来实现。以下是您可以尝试的步骤:

  1. 创建ACL规则

    • 首先,您需要创建一个ACL规则,以允许VLAN3与其他内部VLAN进行通信。这将确保内部通信正常。
    • 在ACL中,设置允许源IP为VLAN3(192.168.90.X)的流量与其他内部VLAN(例如VLAN10、VLAN20等)进行通信。
  2. 阻止互联网访问

    • 接下来,您需要添加一条ACL规则,以阻止VLAN3的流量访问互联网。
    • 在ACL中,设置拒绝源IP为VLAN3的流量访问互联网(目标IP为外部IP地址)。
  3. 应用ACL规则

    • 将ACL规则应用到VLAN3的出口方向。

以下是示例配置(请根据您的网络设备和具体情况进行调整):

acl number 3000 rule 10 permit ip source 192.168.90.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 rule 20 deny ip source 192.168.90.0 0.0.0.255 destination any interface Vlan-interface 3 ip address 192.168.90.1 24 packet-filter 3000 outbound

请注意,您需要将上述配置中的IP地址和VLAN号替换为您实际使用的值。此外,确保ACL规则的顺序正确,先允许内部通信,然后再阻止互联网访问。

如果您遇到问题或需要更详细的配置,请参考您所使用交换机的文档或联系网络管理员。

acl advanced 3000 rule 10 permit ip source 192.168.99.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 rule 20 deny ip source 192.168.99.0 0.0.0.255 # 不行,内网外网都是通的

zhiliao_a709rs 发表时间:2024-04-03 更多>>

目标IP为外部IP地址 这个是0.0.0.0.0?

zhiliao_a709rs 发表时间:2024-04-03

acl advanced 3000 rule 10 permit ip source 192.168.99.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 rule 20 deny ip source 192.168.99.0 0.0.0.255 # 不行,内网外网都是通的

zhiliao_a709rs 发表时间:2024-04-03
粉丝:227人 关注:8人

放向错了。。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明