设为首页收藏本站language 语言切换
查看: 1017|回复: 4
收起左侧

【菜鸟求教:关于ACL】

[复制链接]
发表于 2019-7-22 21:34:32 | 显示全部楼层 |阅读模式
111.jpg
如图所示,三层交换机上有10.163.97.0/24,10.163.98.0/24,10.163.99.0/24,10.164.148.0/24 这几个VLAN。
10.163.97.23只可以访问10.163.97---99三个VLAN,其他97段机器不受任何限制。
而97 vlan的几台机器是虚拟机,通过宿主机上3条物理线路(端口聚合)通讯。
ACL应该怎么样写?求大神指点。
本人逻辑思维很差,试了n多种方案,累死大量脑细胞,无果。。。。。。
发表于 2019-7-22 21:52:53 | 显示全部楼层
97网段的网关接口下vlanif,acl写上deny 主机23 目的148网段,其他permit,in方向调用
沙发 2019-7-22 21:52:53 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2019-7-23 23:20:40 | 显示全部楼层
王赜 发表于 2019-7-22 21:52
97网段的网关接口下vlanif,acl写上deny 主机23 目的148网段,其他permit,in方向调用

不生效。
配置如下:
ip access-list extended block_9723
deny   ip host 10.163.97.23 10.164.148.0 0.0.0.255
permit ip any any

interface vlan 97
ip access-group block_9723 in
板凳 2019-7-23 23:20:40 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2019-8-25 23:19:09 | 显示全部楼层
考完300-135,受vlan filter启发,终于搞定这个ACL问题。
思路:
第一步创建2条扩展ACL
扩展ACL 100 允许10.163.97.0/98/0/99.0 访问10.163.97.23
扩展ACL 110 允许0.0.0.0 访问10.163.97.23
第二步创建vlan access-map test1
access-map test1 10
匹配ACL 100,action foward
access-map test1 20
匹配ALC 110, action drop
access-map test1 30
匹配空,action foward
第三步应用access-map test1 到vlan 97
地板 2019-8-25 23:19:09 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2019-8-26 09:48:21 | 显示全部楼层
permit 97.23  97.0
permit 97.23  98.0
permit 97.23  99.0
deny 97.23 any
permit any any

在97.23接口调用
5# 2019-8-26 09:48:21 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-11 00:02 , Processed in 0.086547 second(s), 25 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表