关于不同h3c二层交换机之间同vlan内的ip隔离

现在公司有一台服务器,要求特定ip访问,非特定ip都不能访问该服务器(包括同vlan内的ip),现在我已在三层核心交换机上用ACL将别的vlan隔离了,但无法将同vlan... 现在公司有一台服务器,要求特定ip访问,非特定ip都不能访问该服务器(包括同vlan内的ip),现在我已在三层核心交换机上用ACL将别的vlan隔离了,但无法将同vlan内的ip隔离,有人告诉我说用端口隔离,但vlan是启在三层,二层配置了哪些端口允许哪些vlan通过,公司有很多二层交换机,每个二层交换机上的每个端口vlan都是配好的access口,有不同二层配有相同vlan的口,二层连三层核心交换的都是trunk口,怎么做隔离呢?二层做隔离,到三层又通了啊 展开
 我来答
lwzg4479
2014-11-01 · 超过62用户采纳过TA的回答
知道小有建树答主
回答量:88
采纳率:0%
帮助的人:94.3万
展开全部
对于一个特定的ip做策略,也可以引申为对一个特定的端口做策略,对吧
我推荐你用PACL,这是一种在端口层面上实现流量过滤的ACL,可以应用在二层交换端口,Trunk端口或EtherChannel端口上,虽然PACL运行在二层端口层面上,但是它可以根据第3、4层信息进行过滤。
我是学生,在学CCNP,没有实际经验,昨天闲着没事儿翻教程瞄了几眼MLS支持的ACL,今天看到你的需求瞬间就想到PACL了,上面关于PACL的定义就是CCNP switching一书原话
希望可以帮助到你,未来的同行~~
更多追问追答
追问
主要需要具体配置命令,还是很感谢你的回答!pacl如果我没搞错的话,应该是基于端口的acl,我今天试了,貌似不行
追答
能提供一下关于这个问题的ip,vlan和局部拓扑吗,这样比较好琢磨
具体的做法就是在服务器直连的二层交换机上写一个ACL,你可以选择permit/deny IP数据流,然后把这个ACL应用到服务器连接的端口上执行命令ip access-group XX in,pacl只能应用到in方向
这样就可以啦,因为你在MLS上已经过滤了不同vlan的流量,所以这里的ACL只用写同vlan的ip
具体的工作量就要看需求和当前ip地址的规划了
你可以把不允许访问的主机的ip规划到一块,例如不允许访问的ip地址为192.168.0.1-192.168.0.127,就可以两条ACL搞定:
ip acc XX deny 192.168.0.0 0.0.0.127
ip acc XX per any
或者N条:ip acc XX deny host X.X.X.X
本回答被提问者和网友采纳
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
Storm代理
2023-07-25 广告
StormProxies是一家国内优质海外HTTP代理商,拥有一个庞大的IP资源池,覆盖200多个地区,IP数量大且匿名度高。其优点还包括超高并发、稳定高效、技术服务等特点,同时提供HTTP、HTTPS以及SOCKS5协议支持。此外,Sto... 点击进入详情页
本回答由Storm代理提供
创作者jfiroz
2020-12-25 · 贡献了超过182个回答
知道答主
回答量:182
采纳率:0%
帮助的人:10.7万
展开全部

华为认证HCIA数通Datacom,实战讲解不同VLAN通信的三种解决方案

已赞过 已踩过<
你对这个回答的评价是?
评论 收起
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式