一、ACL协议号说明
高级IPv4 ACL(编号3000-3999)中protocol字段对应IP报头的协议号(0-255):
255代表所有IP协议,规则含permit时会放行所有IP流量(含ICMP,因此能ping通网关)
常见协议号:ICMP=1、TCP=6、UDP=17、OSPF=89
二、同VLAN/网段全隔离(零段互访隔离)配置
1. 同VLAN内终端全隔离(含网关不可达)
通过端口隔离实现,配置更简单:
全局开启端口隔离
port-isolate mode l2
进入48个物理接口,加入隔离组1(同组内二层/三层全隔离)
interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/48
port-isolate enable group 1
2. 若用ACL实现网段全隔离(仅禁止互访,可按需放通网关)
高级ACL,拒绝网段内所有IP互访
acl advanced 3000
rule 0 deny ip source 192.168.1.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
rule 10 permit ip # 放通其他流量(如需连网关/外网保留,全禁则删除此条)
应用到VLAN接口入方向
interface Vlan-interface 1
packet-filter 3000 inbound
3. 若需终端连网关但终端间全隔离
用ARP网关保护+端口隔离,或ACL仅拒绝终端间互访、放通到网关的流量即可。
暂无评论