设为首页收藏本站language 语言切换
查看: 950|回复: 0
收起左侧

Cisco交换机VLAN之间的ACL配置

[复制链接]
发表于 2013-9-11 01:28:22 | 显示全部楼层 |阅读模式

VLAN之间的ACL配置

  提问:如何禁止VLAN间互相访问?

  回答:

  步骤一:创建vlan10、vlan20、vlan30

  S5750#conf

  ----进入全局配置模式

  S5750(config)#vlan 10

  ----创建VLAN10

  S5750(config-vlan)#exit

  ----退出VLAN配置模式

  S5750(config)#vlan 20

  ----创建VLAN20

  S5750(config-vlan)#exit

  ----退出VLAN配置模式

  S5750(config)#vlan 30

  ----创建VLAN30

  S5750(config-vlan)#exit

  ----退出VLAN配置模式

  步骤二:将端口加入各自vlan

  S5750(config)# interface range gigabitEthernet 0/1-5

  ----进入gigabitEthernet 0/1-5号端口

  S5750(config-if-range)#switchport access vlan 10

  ----将端口加划分进vlan10

  S5750(config-if-range)#exit

  ----退出端口配置模式

  S5750(config)# interface range gigabitEthernet 0/6-10

  ----进入gigabitEthernet 0/6-10号端口

  S5750(config-if-range)#switchport access vlan 20

  ----将端口加划分进vlan20

  S5750(config-if-range)#exit

  ----退出端口配置模式

  S5750(config)# interface range gigabitEthernet 0/11-15

  ----进入gigabitEthernet 0/11-15号端口

  S5750(config-if-range)#switchport access vlan 30

  ----将端口加划分进vlan30

  S5750(config-if-range)#exit

  ----退出端口配置模式

  步骤三:配置vlan10、vlan20、vlan30的网关IP地址

  S5750(config)#interface vlan 10

  ----创建vlan10的SVI接口

  S5750(config-if)#ip address 192.168.10.1 255.255.255.0

  ----配置VLAN10的网关

  S5750(config-if)#exit

  ----退出端口配置模式

  S5750(config)#interface vlan 20

  ----创建vlan10的SVI接口

  S5750(config-if)#ip address 192.168.20.1 255.255.255.0

  ----配置VLAN10的网关

  S5750(config-if)#exit

  ----退出端口配置模式

  S5750(config)#interface vlan 30

  ----创建vlan10的SVI接口

  S5750(config-if)#ip address 192.168.30.1 255.255.255.0

  ----配置VLAN10的网关

  S5750(config-if)#exit

  ----退出端口配置模式

  步骤四:创建ACL,使vlan20能访问vlan10,而vlan30不能访问vlan10

  S5750(config)#ip access-list extended deny30

  ----定义扩展ACL

  S5750(config-ext-nacl)#deny ip 192.168.30.0 0.0.0.255 192.168.10.0 0.0.0.255

  ----拒绝vlan30的用户访问vlan10资源

  S5750(config-ext-nacl)#permit ip any any

  ----允许vlan30的用户访问其他任何资源

  S5750(config-ext-nacl)#exit

  ----退出扩展ACL配置模式

  步骤五:将ACL应用到vlan30的SVI口in方向

  S5750(config)#interface vlan 30

  ----创建vlan30的SVI接口

  S5750(config-if)#ip access-group deny30 in

  ----将扩展ACL应用到vlan30的SVI接口下Easyinlab Welcome


您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-2 15:48 , Processed in 0.090000 second(s), 15 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表