H3C交换机配置ACL禁止vlan间互访

1、先把基础工作做好,就是配置VLAN,配置Trunk,确定10个VLAN和相应的端口都正确。假设10个VLAN的地址分别是192.168.10.X,192.168.20.X。。。。。。192.168.100.X,与VLAN号对应。
2、为第一个VLAN 10创建一个ACL,命令为
ACL number 2000
这个2000号,可以写的数是2000-2999,是基本的ACL定义。
然后在这个ACL下继续定义rule,例如
rule 1 deny source 192.168.20.0
rule 2 deny source 192.168.30.0
rule 3 deny source 192.168.40.0
rule 4 deny source 192.168.50.0
rule 5 deny source 192.168.60.0
rule 6 deny source 192.168.70.0
rule 7 deny source 192.168.80.0
rule 8 deny source 192.168.90.0
然后进入VLAN接口
interface vlan 10
在vlan 10接口下,启用上面定义的规则:
packet-filter outbound ip-group 2000
这应该就可以了,其它VLAN也按这个方法定义。
这一句:packet-filter outbound ip-group 2000 设备有可能不支持,那你就得换种方法定义ACL,使用3000-3999之间的扩展ACL定义:
rule 1 deny destination 192.168.20.0
....
然后在vlan接口下启用
packet-filter inbound ip-group 3000
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
MQC(Modular QoS CLI)是一种Cisco交换机中实现QoS(Quality of Service)的方式,而H3C交换机使用的是类似MQC的命令行接口,也可以实现QoS的配置。如果需要在H3C交换机上实现VLAN不能互访,可以按照以下步骤进行配置: 1. 创建ACL(Access Control List)规则,限制VLAN的通信。例如,假设需要限制VLAN10和VLAN20之的通信,可以创建如下ACL规则: ``` acl number 3000 rule deny ip source 10.10.10.0 0.0.0.255 destination 20.20.20.0 0.0.0.255 rule deny ip source 20.20.20.0 0.0.0.255 destination 10.10.10.0 0.0.0.255 rule permit ip ``` 其中,第1行创建了一个ACL规则,编号为3000;第2行和第3行分别限制了源地址为VLAN10网段、目的地址为VLAN20网段的IP数据包和源地址为VLAN20网段、目的地址为VLAN10网段的IP数据包;第4行允许其他的IP数据包通过。 2. 创建策略映射,将ACL规则和QoS策略绑定。例如,假设需要将ACL规则3000和QoS策略“deny-vlan”绑定,可以创建如下策略映射: ``` policy-map deny-vlan class class-default drop interface vlan 10 service-policy input deny-vlan interface vlan 20 service-policy input deny-vlan ``` 其中,第1行创建了一个QoS策略“deny-vlan”;第2行表示将所有的流量都匹配到默认的类中;第3行表示默认的类中的流量都会被丢弃;第4行和第5行分别将VLAN10和VLAN20接口的输入流量绑定到“deny-vlan”策略。 通过以上配置,就可以实现VLAN10和VLAN20之的通信被限制。如果需要限制其他VLAN的通信,可以根据需要修改ACL规则中的源地址和目的地址,并将对应的VLAN接口绑定到“deny-vlan”策略中。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值