现在想做对财务vlan内的用户可以访问外部,外部不能访问财务vlan,查了资料说可以用自反,但是没查看到华三v7系统相关自反的资料,哪位老师有相关案例,请帮忙下,小弟感谢了!
(0)
最佳答案
好像是不支持这种自反acl,想了下,可以这样来实现,如果是ping报文,可以在财务部vlan的接口下发包过滤:
acl number 3000
rule 0 deny icmp source 192.168.1.0 0.0.0.255 icmp-type echo //这个是deny掉外部主动发过来的icmp请求报文
rule 1 deny tcp syn 1 ack 0 //这个是deny掉外部主动发起的tcp第一个报文
然后在财务部vlan上下发包过滤:
firewall enable //全局开启包过滤功能
interface vlan-interface 400 //举个例,好比财务部是vlan 400
firewall packet-filter 3000 outbound //下发到出方向
这样的话,不管是tcp还是icmp,只可以财务部主动访问外部,外部不能主动访问进来了
(0)
谢谢大拿
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
谢谢大拿