• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

访问控制的问题

2019-09-26提问
  • 0关注
  • 1收藏,1074浏览
Harlan 一段
粉丝:0人 关注:2人

问题描述:

拓扑如图。

我在18F-S5500交换机开1个端口给无线用户使用,核心交换机负责DHCP。我想设置访问限制,让172.16.12.0/24单向不能访问172.16.5.0/22,请问我是在核心交换机配置acl还是在路由器配置acl好一点,如何实现,谢谢

组网及组网描述:


最佳答案

已采纳
粉丝:131人 关注:6人

您好,请知:
建议在5500上配置,命令为:
acl number 3000
rule 0 deny ip source 172.16.12.0 0.0.0.255 dest 172.16.5.0 0.0.0.255
rule 1 permit any
quit
最后应用到接口或vlan

怎么应用到vlan 12

Harlan 发表时间:2019-09-26

你好,rule 1 permit any 提示错误的参数

Harlan 发表时间:2019-09-26

您好,请知: rule 1 permit ip source any des any 应用到VLAN12的: int vlan 12 packet-filter 3000 inbound packet-filter 3000 outbound

得闲饮茶013 发表时间:2019-09-26

你好,最后一条不行,提示无法识别的命令

Harlan 发表时间:2019-09-27
回复Harlan:

在int vlan 12下启用 packet-filter 3000 inbound

得闲饮茶013 发表时间:2019-09-27

你好,我在int vlan 12里面输入packet-fiter 3000 outbound提示无法识别的命令

Harlan 发表时间:2019-09-27
回复Harlan:

您好,有没有 acl之类的字眼?

得闲饮茶013 发表时间:2019-09-27

没有,可能不支持出口控制

Harlan 发表时间:2019-09-27

在接口下呢?

得闲饮茶013 发表时间:2019-09-27

试了,也不行

Harlan 发表时间:2019-09-27
回复Harlan:

那只能在er5200上面试一下了

得闲饮茶013 发表时间:2019-09-27

嗯嗯,谢啦

Harlan 发表时间:2019-09-27
回复Harlan:

望采纳,谢啦!

得闲饮茶013 发表时间:2019-09-27

不好意思还有个问题,可以例外172.16.4.18不,因为这个是监控,跟ap走同一条线的

Harlan 发表时间:2019-09-27
回复Harlan:

可以试一下端口隔离功能

得闲饮茶013 发表时间:2019-09-27

总结一下: acl number 3000 rule 0 deny ip source 172.16.12.0 0.0.0.255 dest 172.16.5.0 0.0.3.255 #禁止源到目标# rule 1 permit ip source any des any #允许任何IP到源# interface gigabitethernet 1/0/21 packet-filter 3000 inbound #应用到出口(双向不可达) interface gigabitethernet 1/0/20 packet-filter 3000 inbound #应用到入口(达到目的单向可达)

Harlan 发表时间:2019-09-28
回复Harlan:

能解决问题就行。谢谢采纳与支持。

得闲饮茶013 发表时间:2019-09-28
2 个回答
粉丝:10人 关注:1人

172.16.5.0/22 是在ADSL吗?如果是的话就在路由器上做, 因为上面也有 172.16.12.0/24的地址

如果在下核心下面的话就在核心交换机上做

不明白,我路由器是拨号上网的,7个s5024都是172.16.5.0/22

Harlan 发表时间:2019-09-26
粉丝:15人 关注:0人

你画的这个图,和你的描述有点不搭,172.16.5.0/22是什么的网段?无线用户的网段是172.16.12.0 /24?

172.16.5.0是内网

Harlan 发表时间:2019-09-27
回复Harlan:

也在s5500下面嘛?

落啦耳朵 发表时间:2019-09-27
回复落啦耳朵:

嗯,对

Harlan 发表时间:2019-09-27
回复Harlan:

由于这两个网段是经过S5500做三层路由的,所以需要在S5500上做限制,方法是先用一楼的回答那样做个ACL,然后在172.16.5.0网段的vlan接口上执行: packet-filter 300 inbound

落啦耳朵 发表时间:2019-09-27
回复Harlan:

packet-filter 3000 inbound

落啦耳朵 发表时间:2019-09-27
回复落啦耳朵:

试了,做完是双向拒绝的

Harlan 发表时间:2019-09-27
回复Harlan:

不会啊,只是in啊

落啦耳朵 发表时间:2019-09-27

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明