一 vlan10不能访问vlan20, 但是vlan20能访问vlan10。
利用防火墙实现,防火墙默认高优先级的可以访问低优先级的网络,而低优先级的网络不能访问高优先级的网络,因此我们可以定义 RENSHIBU 为高优先级: firewall zone RENSHIBU priority 11,KEHUBU为低优先级: firewall zone KEHUBU priority 9,启用防火墙:firewall interzone RENSHIBU KEHUBU firewall enable。第一个问题搞定。
二 vlan30和vlan40不能互相访问。
定义扩展访问控制列表,绑定到子接口 GigabitEthernet0/0/0.3 入方向
interface GigabitEthernet0/0/0.3
dot1q termination vid 30
ip address 192.168.3.254 255.255.255.0
traffic-filter inbound acl 3001
arp broadcast enable
配置acl number 3001
rule 5 deny ip source 192.168.3.0 0.0.0.255 destination 192.168.4.0 0.0.0.255
#
aaa
authentication-scheme default
authorization-scheme default
accounting-scheme default
domain default
domain default_admin
local-user admin password cipher %$%$K