acl number 3001
step 20
rule 21 deny ip destination 8.8.8.8 0
rule 22 deny ip source 8.8.8.8 0
rule 2000 permit ip
interface GigabitEthernet3/2/0/47
port link-mode route
description description Internet_F/W
ip address 10.238.51.10 255.255.255.248
ospf dr-priority 255
packet-filter 3001 inbound
packet-filter 3001 outbound
acl 配置了禁止访问8.8.8.8,在出接口上应用了,但交换机本身还是能ping通,什么原因
包过滤对访问交换机本机地址的报文通常不生效[4]。这是因为发往交换机本身的报文(例如用于Ping或SSH的ICMP/TCP报文)会上送CPU处理,交换机会优先匹配高优先级的系统规则,从而绕过用户配置的包过滤规则[4]。
如果需要限制对交换机本机的访问,可以参考以下替代方案:
# acl number 3000
rule 0 permit ip source 50.0.0.1 0 destination 50.0.0.2 0
#
policy-based-route 1 permit node 1
if-match acl 3000
apply output-interface NULL0
#
ip local policy-based-route 1
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论