PCA和PCB通过2台交换机互联,PCA接交换机1,PCB接交换机2,现在已经实现PCA和PCB互通,PCA网段10.0.0.0 24 PCB网段20.0.0.0 24,我想让PCB ping不通 PCA,现做策略如下:
[SW1]acl basic 2000
[SW1-acl-ipv4-basic-2000]rule deny source 20.0.0.0 0.0.0.255
在交换机1连PCA的端口上做策略
[SW1-GigabitEthernet1/0/1]packet-filter 2000 inbound
但是做完策略后两台PC还是可以互通,不知是命令配置的问题还是H3C模拟器软件的问题,请老师们看看?
(0)
最佳答案
这个得做策略,做类、行为、策略,然后应用到vlan,例如:
1,建acl
acl advanced 3001 rule 1 permit ip source 10.0.0.0 0.0.0.255 destination 20.0.0.0 0.0.0.255
这里的rule一定要用permit,这个不是允许或阻断数据流,而是匹配数据流
2,建类引用acl:
traffic classifier 1
if-match acl 3001
3,建动作为阻止的行为:
traffic behavior 1
filter deny
4,建策略,关联类和行为
qos policy 1
classifier 1 behavior 1
5,应用策略:
qos vlan-policy 1 vlan 2 inbound
按照这个模板,您可以举一反三修改或添加内容,实现vlan间的访问策略
(0)
你看哈:
交换机1----PCA----10.0.0.0
|
交换机2----PCB----20.0.0.0
现在你想PCB无法ping通PCA
在交换机1连接PCA的接口上做了做了入方向对源地址为20.0.0.0/8的过滤
有没有试过把这个acl放在交换机2上,在连接PCB的接口入方向应用呢?
(0)
暂无评论
方向不对,按照你的拓扑和应用端口来配置。需要用out,而不是in。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论