我这边有一台msr3600,只是做了简单的vlan划分,vlan1 192.168.10.1 vlan2 192.168.20.1 vlan3 192.168.30.1
现在所有的ip都可以上网,我想限制为“只有vlan1下的192.168.10.168和192.168.10.200这两个IP地址 和vlan2下的所有地址、vlan3下的所有地址可以上网。这个已经做了:
acl 3500中放通要上网的地址,外网口做nat outbound 3500
acl ad 3500
rule 5 per ip source 192.168.10.168 0.0.0.0
rule 10 per ip source 192.168.10.200 0.0.0.0
rule 15 per ip source 192.168.20.0 0.0.0.255
rule 20 per ip source 192.168.20.0 0.0.0.255
就差第二点 这些可以上网的IP不能使用常见的邮箱如 163 126 qq邮箱等!!!
(0)
最佳答案
MSR3600是支持DPI功能的,不过MSR3600-28-SI和MSR3600-51-SI不支持。DPI功能中有个URL过滤的功能,从你的描述来看,应该是可以满足需求的。具体的URL过滤配置,请参考一下配置文档吧:http://www.h3c.com/cn/d_201810/1118362_30005_0.htm
另外,如果你手头的MSR3600不支持URL过滤的话,也提供给你一个土办法:
1、将要禁止访问的URL,通过在PC CMD视图通过nslookup,解析该URL对应的IP
2、在ACL 3500里增加deny的rule,禁止该URL对应的IP
例如mail.163.com这个URL,通过nslookup得知对应的IP是123.58.177.20 ,
C:\Users\admin>nslookup mail.163.com
服务器: UnKnown
Address: 192.168.1.1
非权威应答:
名称: ***.***
Address: 123.58.177.20
Aliases: mail.163.com
C:\Users\admin>
可以在acl 3500增加rule 0 deny ip destination 123.58.177.20 0.0.0.0
这里要注意,deny的rule要放在permit的rule之前,所以我举例里rule编号是0。
这个土办法理论上是可以奏效的,不过有个问题就是URL对应的IP可能比较多,需要把每一个都找出来,有点工作量。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论