锐捷交换机 运用acl实现端口与ip地址绑定怎么实现啊?比如端口2 只允许192.168.0.2的主机通讯,acl表名为2

如题所述

1. 先建立控制列表
configure
ip access-list extended aclName
permit ip 192.168.0.2 0.0.0.1 any
意思是:<允许> <IP协议> <源地址> <源匹配码> <目标>……

然后分配给指定端口:
configure
interface fastethernet 0/2
ip access-group aclName in;以进入方式(in)将名为aclName的策略表分配给该端口

用end退出各模式应该知道吧。追问

end 知道,那么什么时候用in 什么时候用out 呢? 还有我用思科的模拟器,在int f0/2 端口后不让用ip acce 命令 谢谢你。

追答

in和out是相对于源(目标)而言的,就是acl加载在进入或出去的数据流上。一般都是用在进入(in),直观上是将被拒绝的阻挡在交换机外,所以很少有人使用out,印象中好像锐捷交换机压根就没提供out参数。使用out意味着任何数据都可以进入交换机(终端数据可以发出到目标),但条件之外的数据出不去(访问终端的数据被阻断)。比如上面的策略如果存在并且使用out参数,那么源和目标的参数就要颠倒一下。
模拟器比实际的命令少应该很正常,况且交换机的acl都是锐捷自己后来加入的,过去只有路由器(三层交换机)上才提供acl。后来因为非法数据日益壮大,所以干脆在接入层也加入acl,以减少汇聚或核心的流量压力。麻烦就是管理员要建立并监控更多(重复)的acl。

追问

permit ip 后面的ip后面是子网掩码吗?为啥不是 255.255.255.0 这个需要特别注意吗》 麻烦你了

追答

是匹配码,就是掩码的反码。掩码的意思是匹配网络,这里的匹配码直接对应主机数量,匹配包括子网广播地址在内的2^n-1个地址。

温馨提示:答案为网友推荐,仅供参考
第1个回答  2012-07-18
Access-list 1 permit ip 192.168.0.16 0.0.0.240 然后进入相应的接口...是指说你只允许这一段的IP可以通过该端口上交换机吗? 你先补充一下问题...追问

只允许这一个ip 使用这个端口。谢谢,麻烦你了,帮忙解答。 访问控制列表还得命名为2
也就是说2端口 只允许ip地址为192.168.0.2的主机通讯。

相似回答