同一网段的4台内网机和一台管理员电脑,制定防火墙规则。1,内网机不能访问管理员电脑,2,管理员电脑可以访问内网机。如何处理呢
(0)
你的这四台设备是接到交换机上的吧?如果接到交换机上是没法限制的,它们之间互访直接在交换机上就进行了,数据都不会到路由器上来
(0)
重大知识点:同网段终端互访,二层交换机直接转发,报文根本不经过 ER3208 路由模块,ER3208 的防火墙规则拦截不到同网段二层流量!
原理:二层直接阻断内网主机去往管理员 PC 的报文,不依赖网关防火墙。同网段单向访问首选方案。
补充:TCP 连接存在回程报文,三层环境依靠防火墙状态检测机制,管理员主动发起连接后,回程应答报文防火墙自动放行,满足单向访问效果。
新华三交换机标准端口隔离是双向隔离:隔离组终端互相不能访问; 适配你需求配置方式:内网 4 口加入隔离组,管理员端口不加隔离组;实现内网主机无法访问管理员 PC,管理员 PC 可访问内网。
(0)
暂无评论
在ER3208上直接配置防火墙规则,无法实现您“同一网段内单向访问”的需求。
ER3208是网关设备,其防火墙规则只对跨网段(三层)转发的流量生效。
因此,在ER3208上配置的任何防火墙规则,都无法拦截这些“不路过”的流量。
要解决这个问题,有两个可行方案。
这是最直接、最高效的方案。原理是在接入交换机上配置端口隔离,从物理层阻断不必要的访问。
配置思路:
隔离内网机:将连接4台内网机的交换机端口,加入同一个隔离组。
放行管理员:不要将连接管理员电脑的交换机端口加入该隔离组。
最终效果:
请注意:标准端口隔离通常是双向的。如果您的交换机不支持“单向端口隔离”,此方案可能导致内网机之间也无法互访。请根据您的交换机型号确认其具体功能。
如果您因业务需要,必须让内网机之间可以互访,那么可以采用此方案。其核心是打破“同一网段”,让流量“路过”路由器。
配置思路:
| 优先级 | 源地址 | 目的地址 | 动作 | 说明 |
|---|---|---|---|---|
| 最高 | VLAN 10网段 | VLAN 20网段 | 拒绝 | 阻断内网机访问管理员 |
| 次之 | VLAN 20网段 | VLAN 10网段 | 允许 | 允许管理员访问内网机 |
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论