反向访问列表
有5个VLAN,分别为 治理(63)、办公(48)、业务(49)、财务(50)、家庭(51) 。
要求: 治理可以访问其它,而其它不能访问治理,并且其它VLAN之间不能互相访问!
其它的应用不受影响,例如通过上连进行INTERNET的访问
方法一: 只在治理VLAN的接口上配置,其它VLAN接口不用配置 。
在入方向放置reflect
ip Access-list extended infilter
permit ip any any reflect cciepass
!
在出方向放置evaluate
ip access-list extended outfilter
evaluate cciepass
deny ip 10.54.48.0 0.0.0.255 any
deny ip 10.54.49.0.0.0.0.255 any
deny ip 10.54.50.0 0.0.0.255 any
deny ip 10.54.51.0 0.0.0.255 any
permit ip any any
!应用到治理接口
int vlan 63
ip access-group infilter in
ip access-group outfilter out
方法二:在治理VLAN接口上不放置任何访问列表,而是在其它VLAN接口都放 。
以办公VLAN为例:
在出方向放置reflect
ip access-list extended outfilter
permit ip any any reflect cciepass
!
在入方向放置evaluate
ip access-list extended infilter
deny ip 10.54.48.0 0.0.0.255 10.54.49.0 0.0.0.255
deny ip 10.54.48.0 0.0.0.255 10.54.50.0 0.0.0.255
deny ip 10.54.48.0 0.0.0.255 10.54.51.0 0.0.0.255
deny ip 10.54.48.0 0.0.0.255 10.54.63.0 0.0.0.255
evaluate cciepass
permit ip any any
!
应用到办公VLAN接口:
int vlan 48
ip access-group infilter in
ip access-group outfilter out
总结:
1) Reflect放置在答应的方向上(可进可出)
2) 放在治理VLAN上配置简单,但是不如放在所有其它VLAN上直接 。
3) 假如在内网口上放置: 在入上设置Reflect
假如在外网口上放置: 在出口上放置Reflect
LAN WAN
-
inbound outbound
【反向访问列表在实际中的应用】4)reflect不对本地路由器上的数据包跟踪,所以对待进入的数据包时注重,要答应一些数据流进入
- Windows11无法访问指定设备路径和文件怎么解决
- QQ空间设置了访问权限如何破解 破解方法分享
- 在 Vista 下启用或禁用直接访问内存
- 抖音怎么隐身访问别人作品
- iphone6s设置引导式访问功能的方法
- nove6se怎么反向充电
- 苹果手机访问设置怎么不见了
- 明朝皇帝顺序列表 明朝有多少位皇帝
- 想在Vista下访问MSDN那就用Firefox吧
- 备份、导出IE7搜索提供程序列表
