一台s5500v3 划分三个vlan ,vlan100 vlan300 其中vlan100 是内外服务器,vlan100是办公区域,要求:禁止办公区域禁止访问,内网服务器的22端口。
服务器地址是:172.16.100.0/24
创建acl3900
内容如下:
rule 0 deny tcp source 172.16.100.0 0.0.0.255 source-port eq 22
在vlan100 上应用acl
packet-filter 3900 inbound
办公区仍然可以访问服务器的22端口,如果把服务的ssh端口更改为22222端口把acl更改为
rule 0 deny tcp source 172.16.100.0 0.0.0.255 source-port eq 2222
这样是访问不了的,经测试就是无法限制22端口,其它端口均可以,请问一下是交换机的bug还是什么问题
您好,ACL 配置的方向或规则设置存在问题
packet-filter 3900 inbound
,这意味着该 ACL 只对进入 vlan100 的流量生效。但你的需求是禁止办公区域(假设是 vlan300)访问服务器区域(vlan100)的 22 端口,应该在办公区域的 vlan 上应用 ACL,或者在服务器区域 vlan 上应用 outbound 方向的 ACL。source 172.16.100.0 0.0.0.255
,这表示限制来自服务器网段的流量,而不是来自办公区域访问服务器的流量。正确的应该是限制办公区域 IP 访问服务器的 22 端口。acl number 3900
rule 0 deny tcp source 办公区网段 子网掩码 destination 172.16.100.0 0.0.0.255 destination-port eq 22
# 在办公区域的VLAN上应用
interface Vlanif300
packet-filter 3900 outbound
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论