我要禁止10.0.6.3访问10.0.0.2,在三层里创建了一个ACL,并应用到VLAN1 OUT:
10 deny ip host 10.0.6.3 host 10.0.0.2
20 permit ip any any
测试了一下,此ACL是正确的。
我又要添加一个IP:10.0.6.34
于是进入此ACL,输入deny ip host 10.0.6.34 host 10.0.0.2
SHOW ACCESS-L后显示:
10 deny ip host 10.0.6.3 host 10.0.0.2
20 permit ip any any
30 deny ip host 10.0.6.34 host 10.0.0.2
第三条肯定不能生效,但思科没有移动ACL条目的命令,没有经验的情况下,继续了下面的操作就出事了:
permit ip any any
no 20
没有出错提示,但马上接到用户电话,说网络有问题,我SHOW ACCESS-L后大吃一惊:
没有看到permit ip any any,所有用户都不能访问VLAN1了,赶快加上permit ip any any,网络才正常。
事实说明,
一个ACL里不能出现相同的条目,那运作再快,先NO掉,再COPY一句permit ip any any,回车,也要十几秒吧,思科难道注定要让网络中断一会吗?请高手指点迷津!