设为首页收藏本站language 语言切换
查看: 1889|回复: 5
收起左侧

[已解决] 访问控制列表问题

[复制链接]
发表于 2012-5-17 16:39:04 | 显示全部楼层 |阅读模式
局域网的三层交换机上有两个vlan。分别是vlan10和vlan20.怎样做ACL。要求vlan10可以访问vlan20.但拒绝vlan20访问vlan10
发表于 2012-6-13 12:58:03 | 显示全部楼层
楼主可是使用基于TCP established的扩展ACL
   ip access-list extend name
    permit tcp A.B.C.D A.B.C.D A.B.C.D A.B.C.D established

应用时注意方向。

   
沙发 2012-6-13 12:58:03 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-18 14:20:49 | 显示全部楼层
通过tcp的三次握手机制。中介vlan20和wlan10建立链接
自反acl
板凳 2012-6-18 14:20:49 回复 收起回复
回复 支持 反对

使用道具 举报

 成长值: 51620
发表于 2012-6-12 14:56:58 | 显示全部楼层
这....怎么会有这么奇怪的需求呢,通信过程中是要求双线通信的,就是我能去能回,按你的需求在三层路由器上设置acl来允许vlan10的数据进入vlan20,但还要写一条拒绝vlan20的数据进入vlan10,问题是我vlan10到vlan20的数据进入vlan20后,vlan20内部的主机进行回复的时候源地址是vlan20内的地址,就会出现数据包呗三层交换机丢弃,如果真有这样的需求,比如说vlan20内有很关键的服务器不让别人登录进来,可以写具体到某几个IP地址之间允许或者拒绝访问。我没想到有别的办法可以解决你说的问题
地板 2012-6-12 14:56:58 回复 收起回复
回复 支持 反对

使用道具 举报

 成长值: 51620
发表于 2012-6-12 15:00:32 | 显示全部楼层
靠,写了一遍白写了,
通信是双向的,按照你的需求需要在三层交换机上写上acl拒绝vlan20进入vlan10.允许vlan10进入vlan20,那么当vlan10的数据进入vlan20后。vlan20进行回包的时候源地址会变成vlan20的地址,在三层交换机检测数据包时,会根据咱们制定的规则,vlan20进入vlan10的数据会被丢弃,那么通信就不能正常进行了,所以你说的要求实现不了,要是你vlan20内部有重要的服务器或者主机不能允许所有人登录进来,可以设置具体的某几个IP允许或者拒绝他们通信就可以了
5# 2012-6-12 15:00:32 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-6-17 13:06:57 | 显示全部楼层
扩展的acl,可以实现,可以其中一个连通,但是另一个就拒绝流量!
6# 2012-6-17 13:06:57 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-5-22 08:30 , Processed in 0.067986 second(s), 24 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表