26-30路由器里lan口IP地址设置为192.168.1.1/24 192.168.2.1/24 sub192.168.3.1/24 sub。ACL列表里只需要添加rule 5 permit IP source 192.168.1.0 0.0.0.255还是192.168.2.0和192.168.3.0都需要添加进去?
(0)
这看你想实现什么,如果是有包过滤策略这种,有几个网段写几个网段,1、2、3全写。
(0)
就是正常能上网就行
先提出为什么这么问的原因,才好给你分析是否需要。
通常情况下,acl都是需要全部匹配上了,没有匹配上的,都走默认方式处理、
(0)
就是正常能上网就行
就是正常能上网就行
需要把 192.168.2.0/24 和 192.168.3.0/24 也都添加进去,不能只写 192.168.1.0/24。
路由器的 LAN 口配置了 192.168.1.1/24(主地址)和 192.168.2.1/24 sub、192.168.3.1/24 sub,这三个就是三个不同的三层网段,相当于三个独立的网关。
从 192.168.2.x 这台电脑发出的数据包,源 IP 就是 192.168.2.x,不会变成 192.168.1.x。
ACL 的 rule 5 permit ip source 192.168.1.0 0.0.0.255 只能匹配源为 1.0 网段的数据包,遇到 2.0 或 3.0 网段的包直接命不中,默认就会被拒绝。
所以一定要把下面两条也写上:
如果网络中 确定没有 192.168.0.0/24 这个网段,可以用一条精确聚合一网打尽:
192.168.0.0/22,即 192.168.0.0 ~ 192.168.3.255,正好把你的 1.0、2.0、3.0 三个网段都包含进去。但如果以后可能用 192.168.0.0/24,就不建议这样写,免得权限过大。
rule 5 permit ip source 192.168.1.0 0.0.0.255 就行rule 5 permit ip source 192.168.1.0 0.0.0.255
rule 10 permit ip source 192.168.2.0 0.0.0.255
rule 15 permit ip source 192.168.3.0 0.0.0.255
rule 5 permit ip source 192.168.1.0 0.0.252.255
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
就是正常能上网就行