我所用的产品为核心s7003一台,层间交换机为H3C-S5110-52P-SI数量为7台,H3C-S7003上创建15个vlan,网关都在7003上,H3C-S7003连接H3C-s5110,S5110下接PC,7003与5110光纤连接,连接口都为trunk模式,7003下连接几台服务器,单独vlan,单独IP段。现在想做ACL访问限制,限制S5110下的PC那些可以访问服务器那些不可以访问,举例:比如7003建立vlan10(服务器),vlan20(一楼),vlan30(二楼),vlan40(三楼),IP为:192.168.10.1、192.168.2.1、192.168.3.1、192.168.4.1,服务器连接在7003上gig1/0/29口和gig1/0/30口,IP为192.168.10.8和192.168.10.9,比如二楼S5100下有5台PC,分别为192.168.20.10、192.168.20.11、192.168.20.12、192.168.20.13、192.168.20.14三楼S5110下连接6台电脑分别为192.168.30.2、192.168.30.3、192.168.30.4、192.168.30.5、192.168.30.6,现在只允许vlan20下的192.168.20.11和192.168.20.12,vlan30下的192.168.30.2、192.168.30.3访问服务器192.168.10.8和192.168.10.9,其他不允许。请问这样访问控制应该怎么做能帮我写下具体方法吗?谢谢
(0)
最佳答案
写acl 多个rule 匹配你想要选中的流特征(详细指导如下
http://www.h3c.com/cn/d_201706/1005245_30005_0.htm
),在对应接口包过滤采用deny动作就可以了
(0)
acl number 3001
rule 0 permit ip source 192.168.20.11 0
destination
192.168.10.8 0
rule 5 permit ip source 192.168.20.11 0
destination
192.168.10.9 0
rule 10 permit ip source 192.168.20.12 0
destination
192.168.10.8 0
rule 15 permit ip source 192.168.20.12 0
destination
192.168.10.9 0
rule 20 permit ip source 192.168.30.2 0
destination
192.168.10.8 0
rule 25 permit ip source 192.168.30.2 0
destination
192.168.10.9 0
rule 30 permit ip source 192.168.30.3 0
destination
192.168.10.8 0
rule 35 permit ip source 192.168.30.3 0
destination
192.168.10.9 0
rule 1000 deny ip
int vlan 20
packet-filter 3001 inbound
int vlan 30
packet-filter 3001 inbound
望采纳
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论