只做了基础配置,建了VLAN ,端口access vlan,没有特殊配置
acl 如下
rule 5 deny tcp destination-port eq 135
rule 10 deny tcp destination-port eq 137
rule 15 deny tcp destination-port eq 138
rule 20 deny tcp destination-port eq 139
rule 25 deny tcp destination-port eq 445
rule 30 deny udp destination-port eq 135
rule 35 deny udp destination-port eq 137
rule 40 deny udp destination-port eq 138
rule 45 deny udp destination-port eq 139
rule 50 deny udp destination-port eq 445
rule 55 deny tcp destination-port eq 1111
应用于interface Vlan-interface132
packet-filter 3100 inbound
packet-filter 3100 outbound
电脑服务端运行 nc -lp 1111 另一台电脑作为客户端运行 nc 10.22.20.63 1111 能在1111端口建立TCP连接并发送测试数据,其它端口也一样
交换机查询并未有命中
找不到原因
(0)
最佳答案
在VLAN接口上应用ACL进行报文过滤,对二层转发报文不生效。
可通过如下两种方式之一解决: 请将VLAN接口上配置的报文过滤删除,然后在相应的二层以太网接口上重新配置。 对于支持packet-filter filter命令的设备,在VLAN接口视图下配置packet-filter filter all命令。 此命令的缺省情况为packet-filter filter route,即报文过滤仅对通过VLAN接口进行三层转发的报文生效。
(0)
我也试过在物理接口上应用,而不是在vlan interface,也一样的情况
acl默认就是拒绝,所以你这acl上面那么多条和没写是一样的
packet-filter要注意方向:inbound是本vlan访问出去,outbound是到达本vlan
且数据流量必须要经过网关才行
(0)
测试了,vlan interface 只能三层才生效,这款机不支持全局过滤应用packet-filter all 或packet-filter filter route ,换成不同网段地址就可以了
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
我也试过在物理接口上应用,而不是在vlan interface,也一样的情况