设为首页收藏本站language 语言切换
查看: 2028|回复: 7
收起左侧

ACL的问题,求高人解答

[复制链接]
发表于 2012-7-5 21:37:08 | 显示全部楼层 |阅读模式
-----------------------------------------------环境--------------------------------------------------
某企业,核心交换机划配置vlan 1~3,vlan 10,共4个vlan.
其中:vlan 10可以访问其他vlan;vlan1~3不能互相访问,只能访问自己的内部网络.

------------------------------------------------配置-----------------------------------------------
interface Vlan1
ip address 192.168.0.254 255.255.255.0
ip access-group 100 out
!
interface Vlan2
ip address 192.168.1.254 255.255.255.0
ip access-group 101 out
!
interface Vlan3
ip address 192.168.2.254 255.255.255.0
ip access-group 102 out
!
interface Vlan10
ip address 192.168.3.254 255.255.255.0!

-----------------------------------------------想象 =.=  --------------------------------------------
access-list 100 deny ip 192.168.0.0/24 192.168.1.0/24
access-list 100 deny ip 192.168.0.0/24 192.168.2.0/24
access-list 100 deny ip 192.168.0.0/24 192.168.3.0/24
access-list 100 pernet ip 192.168.0.0/24 any
(比较懒,就举vlan1的例子了,其他vlan也是这个思路,vlan10没有规则......)

------------------------------------------实际配置--------------------------------------------------
access-list 100 permit ip 192.168.3.0 0.0.0.255 any
access-list 100 deny   ip 192.168.1.0 0.0.0.255 any
access-list 100 deny   ip 192.168.2.0 0.0.0.255 any
access-list 100 permit ip any any
access-list 101 permit ip 192.168.3.0 0.0.0.255 any
access-list 101 deny   ip 192.168.0.0 0.0.0.255 any
access-list 101 deny   ip 192.168.2.0 0.0.0.255 any
access-list 101 permit ip any any
access-list 102 permit ip 192.168.3.0 0.0.0.255 any
access-list 102 deny   ip 192.168.0.0 0.0.0.255 any
access-list 102 deny   ip 192.168.1.0 0.0.0.255 any
access-list 102 permit ip any any
(公司里师兄帮写的配置)

------------------------------------------------求助----------------------------------------------
1.我把我想的配置完应用到vlan里以后,所有vlan都不能互相访问.难道deny目的地址影响到vlan 3访问 vlan 1 了吗?
2.为什么我同事在vlan1里的ACL规则使用的源地址都是其他vlan的?
发表于 2012-7-5 22:07:42 | 显示全部楼层
方向反了 。应该是in方向
沙发 2012-7-5 22:07:42 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-7-5 22:16:38 | 显示全部楼层
ACL不能拒绝自身产生的流量吧。是不是在vlan1中应用自身地址产生的流量了?
板凳 2012-7-5 22:16:38 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-7-5 22:25:20 | 显示全部楼层
helingjun 发表于 2012-7-5 22:07
方向反了 。应该是in方向


用在IN的话都不能互相访问,用OUT完全没有效果


目前使用下面实际配置,可以实现上述功能
地板 2012-7-5 22:25:20 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-7-5 22:32:43 | 显示全部楼层
476869002 发表于 2012-7-5 22:16
ACL不能拒绝自身产生的流量吧。是不是在vlan1中应用自身地址产生的流量了?

跟这个有关系吗?
曾经在别的地方配置过:
permit ip x.x.x.x  <内网1>
permit ip x.x.x.x  <内网2>
deny ip x.x.x.x  any
的方式来禁止某个IP访问外网,也是应用在vlan里啊
5# 2012-7-5 22:32:43 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-7-6 01:15:30 | 显示全部楼层
6# 2012-7-6 01:15:30 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-7-6 09:06:03 | 显示全部楼层
7# 2012-7-6 09:06:03 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-7-6 09:23:09 | 显示全部楼层
8# 2012-7-6 09:23:09 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-5-22 22:06 , Processed in 0.090593 second(s), 24 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表