背景: 用户需要4个楼层配置同一个网段,楼层部署接入交换机, 上联线路都拉到核心机房 核心交换机S7006X 上, 终端网关IP 配置在核心交换机上, 终端地址通过DHCP 方式获取
需求: 需要实现4个楼层之间禁止互访,同楼层之间可以互访。
我打算配置二层 ACL 来实现,想问下还有其他更好的办法吗?
接入交换机:华三S5120V3
核心交换机:华三 S7006X 配置了IRF 虚拟化,因此核心 交换机上配置不了端口隔离
(0)
最佳答案
# 1. 全局开启端口隔离
port-isolate enable group 1
# 2. 楼层所有用户接入口加入隔离组1
interface GigabitEthernet 1/0/1 to GigabitEthernet 1/0/24
port-isolate group 1
# 3. 上联核心的Trunk口设为混杂口(允许所有终端访问网关/跨核心业务)
interface GigabitEthernet 1/0/25
port-isolate promiscuous group 1
port link-type trunk
port trunk permit vlan 10 # 你的业务VLAN
display port-isolate group 1
display port-isolate interface GigabitEthernet 1/0/1
# 1. 创建ACL,禁止跨楼层互访
acl number 3000
# 1楼访问2/3/4楼网段阻断
rule deny ip source 192.168.10.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
# 放行终端访问网关
rule permit ip destination 192.168.10.1 0
rule permit ip source 192.168.10.0 0.0.0.255 destination any
# 2. 在每个楼层上联接口入方向应用ACL
interface GigabitEthernet 1/0/1
packet-filter 3000 inbound
interface GigabitEthernet 1/0/2
packet-filter 3000 inbound
interface GigabitEthernet 1/0/3
packet-filter 3000 inbound
interface GigabitEthernet 1/0/4
packet-filter 3000 inbound
(0)
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论