可以在核心交换机做ACL实现
配置举例:
interface Vlan-interface2
ip address 172.16.2.1 255.255.255.0
#
interface Vlan-interface6
ip address 172.16.6.1 255.255.255.0
#
acl number 3000
rule 0 deny ip source 172.16.6.0 0.0.0.255 destination 172.16.2.0 0.0.0.255
#
从VLAN6访问VLAN2的流量,在交换机内部流程是:vlan6主机—vlan6-interface—交换机三层转发—匹配路由表—vlan-interface2—vlan2服务器
方法一:对于vlan2网段,拒绝接收172.16.6.0/24网段的报文,需要在Vlan-interface2接口下配置packet-filter 3000 outbound,从出方向禁止报文发到vlan2网段的服务器
interface Vlan-interface2
ip address 172.16.2.1 255.255.255.0
packet-filter 3000 outbound
方法二:对于vlan6网段,拒绝接收172.16.2.0/24网段的报文,需要在Vlan-interface6接口下配置packet-filter 3000 inbound ,从入方向拒绝接收
vlan2网段的报文
interface Vlan-interface6
ip address 172.16.6.1 255.255.255.0
packet-filter 3000 inbound
ACL方向黄金法则:过滤跨VLAN访问 → 源VLAN的inbound或目标VLAN的outbound
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论