设为首页收藏本站language 语言切换
查看: 2165|回复: 8
收起左侧

[求助] 如何实现两个路由器之间只允许vlan50数据通过?

[复制链接]
发表于 2016-12-27 19:34:51 | 显示全部楼层 |阅读模式
3鸿鹄币
本帖最后由 myckjx 于 2016-12-27 19:41 编辑

vlan50---192.168.50.0/24
R1(s0/1)---(s0/1)R2
路由器之间运行OSPF,我试着用ACL解决:R1:
(config)#ip access-list 101 permit  ip 192.168.50.0 0.0.0.255 any
(config)#int s0/1
(config-if)#ip access-group 101 out

R2:同上

做完以后发现OSPF邻居down了,取消ACL后才能full,怎么做才能实现呢?





最佳答案

查看完整内容

access list 最后一行会自动block 了所有traffic, 你也可以在最后加句ip access-list 102 permit ospf any any
发表于 2016-12-27 19:34:52 | 显示全部楼层
access list 最后一行会自动block 了所有traffic, 你也可以在最后加句ip access-list 102 permit ospf any any

评分

参与人数 1好评度 +1 收起 理由
myckjx + 1 很给力!

查看全部评分

沙发 2016-12-27 19:34:52 回复 收起回复
回复

使用道具 举报

发表于 2016-12-27 22:05:10 | 显示全部楼层
串口没vlan的概念吧,另外这是要实现什么需求?
板凳 2016-12-27 22:05:10 回复 收起回复
回复

使用道具 举报

发表于 2016-12-27 23:16:45 | 显示全部楼层
给vlan打tag试试
地板 2016-12-27 23:16:45 回复 收起回复
回复

使用道具 举报

发表于 2016-12-28 07:16:37 | 显示全部楼层
Need to allow OSPF interface IP address, if S0/1 is not in 192.168.50.0/24.
5# 2016-12-28 07:16:37 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-12-28 16:12:20 来自手机 | 显示全部楼层
Rockyw 发表于 2016-12-27 22:05
串口没vlan的概念吧,另外这是要实现什么需求?

只允许分部vlan50的用户可以访问总部
6# 2016-12-28 16:12:20 回复 收起回复
回复

使用道具 举报

发表于 2016-12-29 12:11:56 | 显示全部楼层
ospf邻居建立 和 路由更新 过程中都会涉及到OSPF的相关报文,您要允许这些OSPF报文通过,才不会导致邻居关系down;
思科ACL默认是拒绝所有报文通过的;
所以,您需要在ACL中添加一条语句允许ospf报文通过,如:permit ospf any any
有问题找何老师【Q 1052887325】

评分

参与人数 1好评度 +1 收起 理由
myckjx + 1 很给力!

查看全部评分

7# 2016-12-29 12:11:56 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-12-29 12:31:53 | 显示全部楼层
本帖最后由 myckjx 于 2016-12-29 12:51 编辑
广州华尔思 发表于 2016-12-29 12:11
ospf邻居建立 和 路由更新 过程中都会涉及到OSPF的相关报文,您要允许这些OSPF报文通过,才不会导致邻居关 ...

谢谢,您的方法我会试试的,目前已经找到别的解决办法,在边界路由器上使用路由过滤。
ip Extended access-list 101
permit  ip 192.168.50.0 0.0.0.255 any
deny ip any any


route-map map1 permit 10
match ip address 101


router rip
version 2
redistribute rip metric 2 metric-type 1 subnets route-map map1


这样分公司的rip路由器就只能学到总部的vlan50网段了。




8# 2016-12-29 12:31:53 回复 收起回复
回复

使用道具 举报

发表于 2017-1-4 22:40:11 | 显示全部楼层
myckjx 发表于 2016-12-29 12:31
谢谢,您的方法我会试试的,目前已经找到别的解决办法,在边界路由器上使用路由过滤。
ip Extended acce ...

您这个是在将RIP路由重分布进OSPF时进行指定了,只将192.168.50.0 进行重分布。可能用标准ACL匹配比较好点。
9# 2017-1-4 22:40:11 回复 收起回复
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-7 21:13 , Processed in 0.066272 second(s), 14 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表