设为首页收藏本站language 语言切换
查看: 1890|回复: 15
收起左侧

[求助] 贵求高手指导想了琢磨了一下午了

[复制链接]
发表于 2015-12-29 18:05:58 | 显示全部楼层 |阅读模式
10鸿鹄币
要求VLAN10内地计算机不能访问VLAN20的计算机,但VLAN20的可访问VLAN10的计算机 我也知道

topo

topo
用ACL可是要怎么设呢

最佳答案

查看完整内容

您好: ACL表做好之後,去L3交換機,進入相對應的VLAN,然後套用ACL表 進或出,過濾就可以了。
发表于 2015-12-29 18:05:59 | 显示全部楼层
您好:
ACL表做好之後,去L3交換機,進入相對應的VLAN,然後套用ACL表 進或出,過濾就可以了。
沙发 2015-12-29 18:05:59 回复 收起回复
回复

使用道具 举报

发表于 2015-12-29 18:46:53 | 显示全部楼层
是ACL嗎? 還是Private VLAN?
板凳 2015-12-29 18:46:53 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-12-29 18:54:35 | 显示全部楼层
lincc 发表于 2015-12-29 18:46
是ACL嗎? 還是Private VLAN?

求指导 只要达到要求就可以了 acl试了很多次了...................
地板 2015-12-29 18:54:35 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-12-29 19:42:57 | 显示全部楼层
mickjin02 发表于 2015-12-29 19:05
您好:
ACL表做好之後,去L3交換機,進入相對應的VLAN,然後套用ACL表 進或出,過濾就可以了。

可是我在某一个vlan阻截 数据就过得去回不来了呀..........
5# 2015-12-29 19:42:57 回复 收起回复
回复

使用道具 举报

发表于 2015-12-29 21:07:31 | 显示全部楼层
可以看下闫辉的CCNA视频 里面讲了一种自反ACL应该可以实现 本人新学 不是很懂
6# 2015-12-29 21:07:31 回复 收起回复
回复

使用道具 举报

发表于 2015-12-29 21:10:02 | 显示全部楼层
我也是新手不太懂 说的不好见谅。可以在起个ACL 抓取来自192.168.1.0网段 的流量 ,然后在出方向上做:拒绝来自192.168.1.0 网段的流量到网段192.168.2.0去
7# 2015-12-29 21:10:02 回复 收起回复
回复

使用道具 举报

发表于 2015-12-29 22:22:21 | 显示全部楼层
无法实现。因为ping通,是要求去和回的链路都要通。而你要求去的链路不通,回来的链接通,已经自相矛盾,无法实现!

点评

我觉得你说的正确  发表于 2015-12-30 09:55
8# 2015-12-29 22:22:21 回复 收起回复
回复

使用道具 举报

发表于 2015-12-30 00:31:46 | 显示全部楼层
894546367 发表于 2015-12-29 19:42
可是我在某一个vlan阻截 数据就过得去回不来了呀..........

你數據的進跟出 有搞對嗎??
9# 2015-12-30 00:31:46 回复 收起回复
回复

使用道具 举报

发表于 2015-12-30 11:11:14 | 显示全部楼层
路过了解一下
10# 2015-12-30 11:11:14 回复 收起回复
回复

使用道具 举报

发表于 2015-12-30 14:21:29 | 显示全部楼层
配置自反ACL可以做到这种效果  参考配置链接:http://www.linuxidc.com/Linux/2012-08/67843.htm  注意 CISCO模拟器里不能配置自反ACL的  GNS3可以。
11# 2015-12-30 14:21:29 回复 收起回复
回复

使用道具 举报

发表于 2015-12-30 14:31:52 | 显示全部楼层
自反ACL可以做到这种效果  A可以访问B  但B不能访问A  
思科模拟器不支持命令  GNS3可以。
12# 2015-12-30 14:31:52 回复 收起回复
回复

使用道具 举报

发表于 2015-12-30 14:32:44 | 显示全部楼层
Router(config)#ip access-list extended to_out //创建内网访问外网的名称访问控制列表to_out

Router(config-ext-nacl)#permit ip 192.168.1.0 0.0.0.255 any reflect REF//允许内网访问任何网络,创建 自反列表,名字为REF

Router(config-ext-nacl)#exit

Router(config)#ip access-list extended to_in//创建外网访问内网的名称访问控制列表to_in

Router(config-ext-nacl)#evaluate REF //计算并生成自反列表(对第一步定义的名字为REF的条目进行自反计算并生成相应的条目)

Router(config-ext-nacl)#deny ip any any //拒绝所有包通过

Router(config-ext-nacl)#exit

Router(config)#int s 0/0 //路由器的内网接口

Router(config-if)#ip access-group to_out in//将to_out应用在该接口上,in方向[或者应用到ser 0/1的out方向上也行]

Router(config-if)#ex

Router(config)#int ser 0/1//路由器的外网接口

Router(config-if)#ip access-group to_in in//将to_in应用在该接口上,in方向
13# 2015-12-30 14:32:44 回复 收起回复
回复

使用道具 举报

发表于 2015-12-30 21:18:45 | 显示全部楼层
虽然没懂楼上的这些命令,不过回去研究一下,看一下结果
14# 2015-12-30 21:18:45 回复 收起回复
回复

使用道具 举报

发表于 2016-1-6 13:17:05 | 显示全部楼层
自反ACL可以,不过这个好像是属于NP的知识了
15# 2016-1-6 13:17:05 回复 收起回复
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-9 01:49 , Processed in 0.067690 second(s), 14 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表