设为首页收藏本站language 语言切换
楼主: 雪候鸟
收起左侧

求助 华为 交换机 ACL配置~

  [复制链接]
发表于 2012-12-23 15:39:20 | 显示全部楼层

HW的默认是能访问的,cisco的才需要敲ip routing才能访问
16# 2012-12-23 15:39:20 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-12-23 15:45:47 | 显示全部楼层
qq360870025 发表于 2012-12-23 15:39
HW的默认是能访问的,cisco的才需要敲ip routing才能访问

哦 好的  谢谢了
17# 2012-12-23 15:45:47 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-23 16:03:19 | 显示全部楼层
雪候鸟 发表于 2012-12-23 15:45
哦 好的  谢谢了

不用,你先解决问题吧
18# 2012-12-23 16:03:19 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-12-23 16:21:07 | 显示全部楼层
高手  我刚才错了,你说的那些命令可以执行

[S3700]traffic classfier 1
[S3700-classfier-1]if-match acl 3000
[S3700]traffic behavior 1
[S3700-behavior-1]deny
[S3700]traffic policy 1
[S3700-trafficpolicy-1]classifier 1 behavior 1
[S3700-Ethernet0/0/8]traffic-policy 1 inbound

上述的命令执行完后 10.1.2.X  确实不能访问 10.1.11.X ,但是我在WEB配置界面想继续增加其他ACL规则时,就报错了,“the acl is contained by some application(s) an forbidden to be modified” 请问是我操作得不对吗?
19# 2012-12-23 16:21:07 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-23 16:44:21 | 显示全部楼层
雪候鸟 发表于 2012-12-23 16:21
高手  我刚才错了,你说的那些命令可以执行

[S3700]traffic classfier 1

想增加的话,先把接口的调用 去掉,然后在增加
20# 2012-12-23 16:44:21 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-12-23 16:55:34 | 显示全部楼层
本帖最后由 雪候鸟 于 2012-12-23 16:58 编辑

哦哦  请问下 接口的调用 怎么去掉?

还有  我有7个VLAN  如果都不能互访 那么我要写 7*7 条 ACL 规则,请问有没有什么好的办法,谢谢

能不能再VLAN上 调用,还是只能在 接口上调用?
21# 2012-12-23 16:55:34 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-23 16:58:00 | 显示全部楼层
雪候鸟 发表于 2012-12-23 16:55
哦哦  请问下 接口的调用 怎么去掉?

还有  我有7个VLAN  如果都不能互访 那么我要写 7*7 条 ACL 规则, ...

...  如果你确定 大段时间不改动的话,那么就使用 mux-vlan就是,相当于cisco的 pvlan  
去掉就是undo 加前面的参数
22# 2012-12-23 16:58:00 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-12-23 17:08:41 | 显示全部楼层
本帖最后由 雪候鸟 于 2012-12-23 17:19 编辑

汗~又是个新知识,我太菜了,还是 老老实实 一个一个加了,谢谢高手~
今天真是太麻烦你了,万分感谢。
23# 2012-12-23 17:08:41 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-23 17:58:18 | 显示全部楼层
雪候鸟 发表于 2012-12-23 17:08
汗~又是个新知识,我太菜了,还是 老老实实 一个一个加了,谢谢高手~
今天真是太麻烦你了,万分感谢。{:6_ ...

你搞定就好
24# 2012-12-23 17:58:18 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-23 19:41:24 | 显示全部楼层
雪候鸟 发表于 2012-12-23 15:36
华为交换机的 VLAN 默认是不能互访吗? 我用2台计算机 分别在 2个VLAN端口测试 是可以ping 通的。还能访问 ...

这个说明你上端连接有三层交换机或者路由器,在VLAN之间做了路由的,这样VLAN之间才可以通信的,你可以用模拟器做个实验,不管那个厂家的设备,二层交换机默认情况下VLAN之间都不能通信,一个VLAN就是一个局域网,用一个display vlan 看看一个端口有几个VLAN,端口下面确实只有一个VLAN的话,那不同VLAN是不通信的。仅供参考!
25# 2012-12-23 19:41:24 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-23 20:30:53 | 显示全部楼层
jerry_jing 发表于 2012-12-23 19:41
这个说明你上端连接有三层交换机或者路由器,在VLAN之间做了路由的,这样VLAN之间才可以通信的,你可以用 ...

人家这个 就是三层交换
26# 2012-12-23 20:30:53 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-12-23 21:48:08 | 显示全部楼层
jerry_jing 发表于 2012-12-23 19:41
这个说明你上端连接有三层交换机或者路由器,在VLAN之间做了路由的,这样VLAN之间才可以通信的,你可以用 ...

学习了~感谢朋友指点。  我的是 S3700  就是 三层交换机了 呵呵。
27# 2012-12-23 21:48:08 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-12-23 21:51:02 | 显示全部楼层
qq360870025 发表于 2012-12-23 20:30
人家这个 就是三层交换

感谢指点了  ,我现在设置了N个ACL规则,然后应用到每个VLAN,不知道这样设置有没有什么问题
acl number 3000
rule 1 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.11.0 0.0.0.255
rule 2 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.4.0 0.0.0.255
rule 3 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.5.0 0.0.0.255
rule 5 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.6.0 0.0.0.255
rule 10 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.7.0 0.0.0.255
rule 15 deny ip source 10.1.11.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
rule 20 deny ip source 10.1.11.0 0.0.0.255 destination 10.1.4.0 0.0.0.255
rule 25 deny ip source 10.1.11.0 0.0.0.255 destination 10.1.5.0 0.0.0.255
rule 30 deny ip source 10.1.11.0 0.0.0.255 destination 10.1.6.0 0.0.0.255
rule 35 deny ip source 10.1.11.0 0.0.0.255 destination 10.1.7.0 0.0.0.255
rule 40 deny ip source 10.1.4.0 0.0.0.255 destination 10.1.11.0 0.0.0.255
rule 45 deny ip source 10.1.4.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
rule 50 deny ip source 10.1.4.0 0.0.0.255 destination 10.1.5.0 0.0.0.255
rule 55 deny ip source 10.1.4.0 0.0.0.255 destination 10.1.6.0 0.0.0.255
rule 60 deny ip source 10.1.4.0 0.0.0.255 destination 10.1.7.0 0.0.0.255
rule 65 deny ip source 10.1.5.0 0.0.0.255 destination 10.1.11.0 0.0.0.255
rule 70 deny ip source 10.1.5.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
rule 75 deny ip source 10.1.5.0 0.0.0.255 destination 10.1.4.0 0.0.0.255
rule 80 deny ip source 10.1.5.0 0.0.0.255 destination 10.1.6.0 0.0.0.255
rule 85 deny ip source 10.1.5.0 0.0.0.255 destination 10.1.7.0 0.0.0.255
rule 90 deny ip source 10.1.6.0 0.0.0.255 destination 10.1.11.0 0.0.0.255
rule 95 deny ip source 10.1.6.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
rule 100 deny ip source 10.1.6.0 0.0.0.255 destination 10.1.4.0 0.0.0.255
rule 105 deny ip source 10.1.6.0 0.0.0.255 destination 10.1.5.0 0.0.0.255
rule 110 deny ip source 10.1.6.0 0.0.0.255 destination 10.1.7.0 0.0.0.255
rule 115 deny ip source 10.1.7.0 0.0.0.255 destination 10.1.11.0 0.0.0.255
rule 120 deny ip source 10.1.7.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
rule 125 deny ip source 10.1.7.0 0.0.0.255 destination 10.1.4.0 0.0.0.255
rule 130 deny ip source 10.1.7.0 0.0.0.255 destination 10.1.5.0 0.0.0.255
rule 135 deny ip source 10.1.7.0 0.0.0.255 destination 10.1.6.0 0.0.0.255
#
traffic classifier 1 operator and
if-match acl 3000
#
traffic behavior 1
deny
#
traffic policy 1
classifier 1 behavior 1
#
vlan 2
description 2lou
vlan 4
traffic-policy 1 inbound

28# 2012-12-23 21:51:02 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-24 10:44:24 | 显示全部楼层
雪候鸟 发表于 2012-12-23 21:51
感谢指点了  ,我现在设置了N个ACL规则,然后应用到每个VLAN,不知道这样设置有没有什么问题
acl nu ...

调用到 不能互访的VLAN  因该没啥问题
29# 2012-12-24 10:44:24 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-12-24 13:06:37 | 显示全部楼层
qq360870025 发表于 2012-12-24 10:44
调用到 不能互访的VLAN  因该没啥问题

  真是帮了我大忙了~~我太希望成为你这样的高手了,但是不知道要怎么自学才行!
30# 2012-12-24 13:06:37 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-14 01:08 , Processed in 0.090938 second(s), 19 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表