【eNSP实战】三层交换机使用ACL实现网络安全

拓图

要求:

  1. vlan1可以访问Internet
  2. vlan2和vlan3不能访问Internet和vlan1
  3. vlan2和vlan3之间可以互相访问
  4. PC配置如图所示,这里不展示

LSW1接口vlan配置

bash 复制代码
vlan batch 10 20 30
#
interface Vlanif1
 ip address 192.168.40.2 255.255.255.0
#
interface Vlanif10
 ip address 192.168.10.254 255.255.255.0
#
interface Vlanif20
 ip address 192.168.20.254 255.255.255.0
#
interface Vlanif30
 ip address 192.168.30.254 255.255.255.0
#
interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 10
#
interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 20
#
interface GigabitEthernet0/0/3
 port link-type access
 port default vlan 30
#
ip route-static 0.0.0.0 0.0.0.0 192.168.40.1

AR1接口配置

bash 复制代码
interface GigabitEthernet0/0/0
 ip address 92.168.40.1 255.255.255.0 
#
interface GigabitEthernet0/0/1
 ip address 10.0.0.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 192.168.40.2

下面开始配置三层交换机ACL

LSW1配置ACL:

bash 复制代码
[LSW1]acl 3000
[LSW1-acl-adv-3000]rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
[LSW1-acl-adv-3000]rule 10 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
[LSW1-acl-adv-3000]rule 15 permit ip source 192.168.10.0 0.0.0.255
[LSW1-acl-adv-3000]rule 20 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255
[LSW1-acl-adv-3000]rule 25 permit ip source 192.168.30.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
[LSW1-acl-adv-3000]rule 30 deny ip
[LSW1-acl-adv-3000]quit

把配置好的ACL策略应用到vlan上

bash 复制代码
[LSW1]traffic-filter vlan 10 inbound acl 3000
[LSW1]traffic-filter vlan 20 inbound acl 3000
[LSW1]traffic-filter vlan 30 inbound acl 3000

至此ACL配置完成,下面测试PC2与Internet互联测试

PC2与PC3互联测试

相关推荐
我爱cope18 小时前
【计算机网络 | 网络层4:子网掩码与 CIDR:如何判断网络号和主机号?】
网络·学习·计算机网络
国科安芯18 小时前
ASL3159S:把精密信号的“破音“挡在切换之外的 0.9Ω 开关
服务器·网络·数据库·架构·状态模式·抗辐射加固
05664618 小时前
python高级——Python 类型提示与 Pydantic
网络·人工智能·windows·python·学习
天云数据19 小时前
从“LLM+工具”到Harness 工程:Lilian Weng新文的技术拆解,与一个生产级参考实现
java·前端·网络
喜欢吃燃面19 小时前
网络协议与通信原理深度解析
网络·网络协议
其实防守也摸鱼19 小时前
如何使用自动化教育SRC漏洞挖掘系统--AutoHunter
运维·网络·人工智能·学习·安全·web安全·自动化
酣大智19 小时前
华为端口隔离(port‑isolate)
网络·华为
福大大架构师每日一题19 小时前
webrtc-rs/webrtc v0.20.3更新:Android 网络切换后 ICE Restart 卡死约 10 秒的问题终于解决
android·网络·webrtc
程序员-李俞20 小时前
Coze 工作流调用异步 HTTP API 完整教程:任务 ID、循环轮询、状态判断与结果 URL 提取
网络·人工智能·网络协议·http·aigc·ai编程·ai写作
啦啦啦啦啦zzzz20 小时前
升序链表的定时器
linux·服务器·网络·数据结构·c++·链表