设为首页收藏本站language 语言切换
查看: 2302|回复: 15
收起左侧

[已解决] acl问题

[复制链接]
发表于 2014-2-13 12:48:36 | 显示全部楼层 |阅读模式
要求172.16.3.1不能ping 10.1.1.1 可以ping通172.16.1.1
三台路由器相连,最左边路由器r1连10网段和172网段主机172.16.1.1和10.1.1.1,最右边路由器r3连172网段主机172.16.3.1,
我在r1上做acl如下:
access-list 101 deny tcp 172.16.3.1 0.0.0.255 host 10.1.1.1
access-list 101 permit ip any any
int f0/0
ip access-group 101 in
acl没成功!
但给了下配置:
access-list 101 permit tcp 172.16.3.1 0.0.0.255 host 172.16.1.1
access-list 101deny ip any any
int f0/0
ip access-group 101 in

这样就成功了
我想问下第一种为什么没成功??
发表于 2014-2-13 14:28:25 | 显示全部楼层
两种都不能达到要求吧!第一种是两个都能PING通,第二种是两个都不能PING通。
沙发 2014-2-13 14:28:25 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-2-13 14:31:30 | 显示全部楼层
没有第二种达到要求了,所以我迷茫了
板凳 2014-2-13 14:31:30 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-2-13 14:31:55 | 显示全部楼层
access-list 101 deny icmp 172.16.3.0 0.0.0.255 host 10.1.1.1
access-list 101 permit ip any any
int f0/0
ip access-group 101 in
地板 2014-2-13 14:31:55 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-2-13 14:34:27 | 显示全部楼层
因为PING使用的是ICMP,不是TCP,你的第一种做法是禁止了TCP,放行其他所有,所以都能PING通。第二种做法是放行TCP ,禁止其他所有,两个都PING不通。
5# 2014-2-13 14:34:27 回复 收起回复
回复 支持 0 反对 1

使用道具 举报

 楼主| 发表于 2014-2-13 14:34:46 | 显示全部楼层
正常我也知道这样,可是没成功
6# 2014-2-13 14:34:46 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-2-13 14:35:57 | 显示全部楼层
我就一顿改,就最后那个成i功了,还是我认为不该成公的,所以我迷茫了
7# 2014-2-13 14:35:57 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-2-13 14:36:56 | 显示全部楼层
你使用什么模拟器的?我刚做过了,是可以的。
8# 2014-2-13 14:36:56 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-2-13 14:38:19 | 显示全部楼层
pkt啊,你用的gns3?
9# 2014-2-13 14:38:19 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-2-13 14:39:48 | 显示全部楼层
我也是用PKT的啊。
10# 2014-2-13 14:39:48 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-2-13 14:40:09 | 显示全部楼层
你把图发上来看下。
11# 2014-2-13 14:40:09 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-2-13 14:40:39 | 显示全部楼层
你是用我说的拓补?是的话我就再试试
12# 2014-2-13 14:40:39 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-2-13 14:45:03 | 显示全部楼层
发完了,重新发了个贴
13# 2014-2-13 14:45:03 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-2-15 23:39:38 | 显示全部楼层
lulang35 发表于 2014-2-13 14:34
因为PING使用的是ICMP,不是TCP,你的第一种做法是禁止了TCP,放行其他所有,所以都能PING通。第二种做法是 ...

你说的不对,他那个条目的后面没有指定TCP、UDP或ICMP,所以,是匹配的所有从源到目的的流量
14# 2014-2-15 23:39:38 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-2-15 23:41:53 | 显示全部楼层
王明皓 发表于 2014-2-13 14:35
我就一顿改,就最后那个成i功了,还是我认为不该成公的,所以我迷茫了

第二个那么做是肯定会成功的,允许了从172.16.3.1到172.16.1.1的流量,阻止了所有其它流量,所以,没有匹配第一条的肯定都被第二条阻止了,我现在是没明白你第一次配置的那个为什么没生效,你的配置是正确的啊,该不会是你调用错接口了吧!把你的全部配置和拓扑发上来吧,发完了用站内信发给我网址链接,我给你看看,或者我如果不在线,你可以到我微博找我!
15# 2014-2-15 23:41:53 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-28 16:15 , Processed in 0.094189 second(s), 25 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表