当前位置:首页 > 网络 > 配置IP Access List将无线网与有线网隔离

配置IP Access List将无线网与有线网隔离

网络4年前 (2017-08-11)

配置IP Access List将无线网与有线网隔离

锐捷核心交换访问控制列表标号如下

S8605E(config)#access-list ?
  <1-99>       IP standard acl   标准访问控制列表
  <100-199>    IP extended acl  扩展访问控制列表
  <1300-1999>  IP standard acl (expanded range)  扩展范围的标准访问控制列表
  <2000-2699>  IP extended acl (expanded range)  扩展范围的扩展访问控制列表
  <2700-2899>  Expert extended access list 专家级扩展访问控制列表
  <700-799>    Mac extended access list  基于mac的访问控制列表


图为现网拓扑的一部分,全网无汇聚层,网络中有线、无线DHCP均在核心交换上做

配置IP Access List将无线网与有线网隔离

有线VLAN配置

interface VLAN 401
 ip address 172.19.41.254 255.255.255.0
ip dhcp pool 401
 network 172.19.41.0 255.255.255.0
 dns-server 114.114.114.114 8.8.8.8 
 default-router 172.19.41.254


无线VLAN配置为

interface VLAN 2232
 ip address 172.20.232.254 255.255.252.0
ip dhcp pool 2232
 lease 0 4 0 
 network 172.20.232.0 255.255.252.0
 dns-server 211.137.130.3 211.137.130.19 
 default-router 172.20.232.254


核心上做条扩展访问控制列表

创建扩展控制列表,标号为199
ip access-list extended 199    
 
 序号11 拒绝ip源网段为172.20.232.0访问目的172.20.0.0网段
 11 deny ip 172.20.232.0 0.0.3.255 172.20.0.0 0.0.255.255     
 
 序号12 拒绝ip源网段为172.20.232.0访问目的172.19.0.0网段
 12 deny ip 172.20.232.0 0.0.3.255 172.19.0.0 0.0.255.255     
 
 20 permit ip any any     其他网段放行
!
创建访问控制列表计数器,统计命中包数量
ip access-list counter 199  

在SVI上的安全ACL仅对VLAN间的三层转发报文生效,而不对VLAN内的桥转发报文进行控制
svi router-acls enable

interface VLAN 2232
 ip access-group 199 in 最后在VLAN 2232上调用这个acl


本站所有文章均可随意转载,转载时请保留原文链接及作者。

本文链接:https://www.vos.cn/net/151.html

相关文章

DELL NSA5600配置NAT Policies发布服务器

DELL NSA5600配置NAT Policies发布服务器

流程为 1.定义服务器地址  2.配置NAT规则   3.配置防火墙规则定义地址Network--Address Objects--Add输入需要映射服务器的ip输入防火...

EVE-NG桥接网卡打开ASA的ASDM

EVE-NG桥接网卡打开ASA的ASDM

EVE-NG中NODE中添加一个CISCO ASA-8.42,NETWORK中选择一个CLOUD1,然后相连后就可以桥接到虚拟网卡上了。ASA配置一个inside网卡与桥接的虚拟网卡通信虚拟机网卡为1...

解决富士施乐DocuCentre-V C2263不同vlan不互通问题

解决富士施乐DocuCentre-V C2263不同vlan不互通问题

7楼客户端地址为172.19.71.10,20楼打印机地址为172.19.201.136,出现问题为客户端PING打印机不通,无法连接打印机。查看对照表,7楼用户VLAN为70120楼为VLAN200...

H3C ERG2-1350W桥接设置

H3C ERG2-1350W桥接设置

实现H3C ERG2-1350W桥接入已有局域网中,实现DHCP透传,不需要再次NAT外网线插入LAN1,禁用WAN口配置LAN口地址DHCP设置禁用VLAN1和VLAN24902.4GHZ和5GHZ...

配置TL-AC500 无线控制器

配置TL-AC500 无线控制器

TP-LINK AC500默认地址为192.168.1.253,首次登陆后需要定义用户名和密码打开后首页网络设置--端口设置--新增地址和网关网络设置--DHCP服务,新增一个地址池新增一个默认分组A...

帧中继

帧中继

帧中继简介1.帧中继是一种使用了包交换方式的标准的广域网技术,为用户建立了一条端到端之间的虚拟电路连接,中间经过的帧中继云网络对于用户来说是透明的,用户用起来和租用物理专线差不多,帧中继常用于分公司与...