博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
交换机配置vlan 访问控制列表
阅读量:6215 次
发布时间:2019-06-21

本文共 1387 字,大约阅读时间需要 4 分钟。

比如说先的场景:

Vlan 1: 10.99.11.0/255.255.255.0

Vlan 99: 10.99.99.0/255.255.255.0

需求是 让 vlan 99的用户不能访问 vlan1中的某一个IP :

以前用了下面所有的代码:

=========================================

ip access-list extended Deny-Wireless-Guest

   5 permit tcp any any eq domain
    10 permit udp any any eq domain
    15 deny ip 10.99.99.0 0.0.0.255 10.99.10.0 0.0.0.255
    18 deny ip 10.99.99.0 0.0.0.255 10.99.11.0 0.0.0.255
    20 permit IP any any 
    
ip access-list extended Deny-Wireless-Guest
   no deny ip 10.99.99.0 0.0.0.255 10.99.11.0 0.0.0.255
    18 deny ip 10.99.99.0 0.0.0.255 host 10.99.11.11
    20 permit IP any any 
下面代码无效的,因为不用应用到要被禁止的vlan上:
interface vlan 10
no ip access-group Deny-Wireless-Guest in 
interface vlan 11
no ip access-group Deny-Wireless-Guest in 
ip access-list extended Deny-Wireless-Guest
    18 deny ip 10.99.99.0 0.0.0.255 10.99.11.0 0.0.0.255
interface vlan 11
ip access-group Deny-Wireless-Guest in
sw01:
interface range gi 0/25 - 28 
ip access-group Deny-Wireless-Guest in 
sw02:
interface range gi 0/25 - 28 
no ip access-group Deny-Wireless-Guest in 

其实真正的是:

interface vlan 99

ip access-group Deny-Wireless-Guest in

也就是说要在源的那个vlan上设置访问控制列表,这个和router上设置不太一样的

如果要放置到目的端的话本case中的vlan10中的话,要源和目的是反过来写的;因为物理接口上的进方向也就是vlan10的出方向。

最终总结:

交换机的访问控制列表最好是放置在源的vlan上。

interface vlan 99

ip access-group Deny-Wireless-Guest in

vlan 99就是源的数据包被deny掉到vlan10的就可以了

本文转自 zhangfang526 51CTO博客,原文链接:http://blog.51cto.com/zhangfang526/1839890

转载地址:http://uopja.baihongyu.com/

你可能感兴趣的文章
对JAVA集合进行遍历删除时务必要用迭代器
查看>>
html css ui
查看>>
iOS逆向工程之Theos 锁屏下alert例子
查看>>
我的友情链接
查看>>
第三讲 配置SCCM客户端并添加角色
查看>>
Testlink配置修改
查看>>
4个强大的Linux服务器监控工具
查看>>
部署搭建 Saltstack
查看>>
关于Docker默认存储位置及Docker系统默认池存储、卷存储限制空间修改
查看>>
七牛上传小工具-Go语言版本
查看>>
MySQL 参考手册 3.3创建使用数据库
查看>>
android GridView 使用
查看>>
linux系统的启动流程
查看>>
CISCO多协议双向重分布
查看>>
JVM:垃圾回收机制
查看>>
Mac 点击dock图标显示窗口,点击关闭按钮隐藏窗口
查看>>
怎么让别人不拷走你电脑里的东西
查看>>
12.25作业
查看>>
#51CTO学院四周年# 改变
查看>>
lsof
查看>>