[H3C-acl-ipv4-adv-3000]d th
#
acl advanced 3000
rule 1 deny icmp source 192.168.1.6 0 destination 100.2.2.5 0
rule 5 deny tcp source 192.168.2.1 0 destination 100.2.2.5 0 destination-port eq telnet
rule 10 deny tcp source 192.168.2.1 0 destination 192.168.3.6 0 destination-port eq telnet
路由器出接口下发
[H3C-GigabitEthernet0/0]d th
#
interface GigabitEthernet0/0
port link-mode route
combo enable copper
packet-filter 3000 inbound
结果:
<H3C>ping -a 192.168.1.6 100.2.2.5
Ping 100.2.2.5 (100.2.2.5) from 192.168.1.6: 56 data bytes, press CTRL_C to break
56 bytes from 100.2.2.5: icmp_seq=0 ttl=253 time=2.518 ms
56 bytes from 100.2.2.5: icmp_seq=1 ttl=253 time=2.418 ms
56 bytes from 100.2.2.5: icmp_seq=2 ttl=253 time=2.394 ms
56 bytes from 100.2.2.5: icmp_seq=3 ttl=253 time=2.465 ms
56 bytes from 100.2.2.5: icmp_seq=4 ttl=253 time=2.492 ms
帮忙看看啥情况
(0)
最佳答案
你应该在192.168.2.1这个IP的网关下inbound,你确定下那个物理口是它网关嘛?
(0)
不应该呀按道理我应该可以在数据流进过的地方下发包过滤就应该可以做到
毕竟R3左边那部分设备是没有R3右边那些设备的路由表的。所以根本转发不过去,右边的那些IP会被当做未知地址,通过nat后转发,你内网在ping的时候,根本就不认识100.xx那个地址,所以匹配不到acl
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明