你提到的 S620-24T16X8Y2CZ 交换机,实际上是华为(Huawei)的 eKitEngine 系列产品,并非 H3C 的设备。不过,实现你需求(隔离特定 IP 的访问)的原理是相通的,主要有两种方案:端口隔离和高级ACL。
端口隔离的目的是让同一个 VLAN 内的特定物理端口之间无法直接通信。
局限性:这种隔离是基于物理端口的。如果你的三台服务器都接在同一个端口下(例如,通过下联的傻瓜交换机连接),端口隔离就无法生效了。
配置思路(以 H3C 设备为例,华为设备命令类似):
创建隔离组。
将连接三台服务器的端口(假设为 GigabitEthernet1/0/1 到 1/0/3)加入隔离组。
相比端口隔离,高级ACL能基于IP地址进行更精细的控制,可以直接满足你的需求。
能实现什么:精确地阻止 172.16.1.11/12/13 这三个IP访问本网段(172.16.1.0/24)内的其他任何设备。
配置思路(以 H3C 设备为例):
应用ACL:将ACL应用到这三台服务器所在的VLAN接口(虚接口) 的入方向(inbound)。
暂无评论
一、方案对比
方案 1:端口隔离(界面第二个标签)
✅原理:基于物理端口隔离,同一隔离组内端口二层互不通。
❌局限性:
如果 172.16.1.11/12/13 在同一个端口,或者多个终端混杂在同一接口(比如 AP、面板 AP、多终端接交换机下级),端口隔离无法精准控制单个 IP。
👉适合:一个端口只接一台终端的场景;无法按 IP 粒度限制,不适合你当前需求。
方案 2:访问控制策略(安全策略→访问控制策略,界面第一个标签,推荐)
支持【基于 IP】策略,可以精准匹配源 IP 172.16.1.11/12/13,阻断同网段互访。
重点:同网段流量属于二层转发,部分交换机默认 ACL 只作用于三层转发!
关键知识点:华为 S620 系列需要开启 ACL 对二层报文生效(基于 VLAN 的流策略)
二、两种实现方式(Web 界面操作,匹配你截图的管理界面)
方式 A:Web 访问控制策略(优先尝试)
新建访问控制策略
名称:Block_LAN_11_12_13
控制类型:基于 IP
新增规则:
源地址:172.16.1.11/32
目的地址:172.16.1.0/24
动作:拒绝
同理添加 172.16.1.12、172.16.1.13 规则
⚠️ 必须追加例外规则
允许源 172.16.1.11/12/13 访问网关 IP(172.16.1.1),否则终端无法上网。
规则顺序:允许网关 → 拒绝网段其他地址
将策略应用到对应 VLAN(终端所在 VLAN)
⚠️风险提醒:
部分 WEB 网管交换机的【访问控制策略】仅拦截跨三层流量,同网段二层报文不受控。
如果配置完成后隔离不生效,说明 Web ACL 不支持二层过滤,改用命令行流策略。
方式 B:命令行流策略(最终可靠方案,二层同网段生效)
plaintext
#1.创建ACL匹配源IP
acl number 4000
rule permit ip source 172.16.1.11 0 destination 172.16.1.0 0.0.0.255
rule permit ip source 172.16.1.12 0 destination 172.16.1.0 0.0.0.255
rule permit ip source 172.16.1.13 0 destination 172.16.1.0 0.0.0.255
#2.流行为:丢弃
traffic behavior Block-LAN
filter deny
#3.流分类+绑定
traffic classifier C1 operator and
if-match acl 4000
traffic policy POLICY-LAN
classifier C1 behavior Block-LAN
#4.应用到终端所在VLAN(必须在VLAN下inbound方向,拦截二层流量)
vlan 10
traffic-policy POLICY-LAN inbound
#重要例外:需要放行访问网关,上面ACL需要微调,排除目的地址172.16.1.1
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论