客戶原始需求: 部分AP上连的无线客户端不可以使用zoom视频会议软件. 分析: zoom官网资料说使用zoom过程中需要连接一堆公网IP, 公网提示需要防火墙放行这些IP和端口. 那么如果我在AP层面部署包过滤禁止访问这些IP是否就实现了客户想要的功能? 手册中跟AP有关的类似命令是acl wlan ap 但是这个命令指示用来禁止AP上线下线的用途的, 不符合这个case需求.
(0)
最佳答案
首先,客户端连接AP是不固定的,在AP上做很不现实,终端连接无线,地址和网关都不在AP上,可以考虑在核心,或者网关的vlan虚接口下调用ACL去做策略,或者单独取一个VLAN和服务模板,单独来做这件事情。
(0)
谢谢解答! 设想一个场景: 若干办公室之间隔离的很远, 每个办公室一个AP, 但是上级又要求所有AP都统一SSID. 这种情况下基于AP做过滤是可能存在的. 我猜想或许可以在AP的以太口出方向部署包过滤, 但是我不确定的点在于AP的以太口仅仅作为二层口, 并不会打开capwap隧道解读内容, 更不会解开三层报文, 所以应该是做不到. 但是想来社区确认一下.
我想到解决方法, 使用FAT AP, 在FAT AP上部署网关+包过滤.
有道理!谢谢提醒! 那我就做FAT AP + 三层交换机上做包过滤(源+目的)
您好:
可以通过在无线服务模板下调用acl的方式进行控制,可以参考该章节:https://www.h3c.com/cn/d_202006/1309737_30005_0.htm#_Toc43904043
(0)
您好! 谢谢您的解答! 但是您分享的链接中的章节说的是阻止无线客户端上线, 并不是我表达的需求. 无论如何,还是谢谢你.
您好! 谢谢您的解答! 但是您分享的链接中的章节说的是阻止无线客户端上线, 并不是我表达的需求. 无论如何,还是谢谢你.
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
这样最简单,而且便于维护,不容易出问题,按照你的容易出问题,而且配置复杂了