网站公告列表

  没有公告

加入收藏
设为首页
联系站长
您现在的位置: 局域网DIY—专业局域网网站 >> 局域网教程 >> 硬件与代理 >> [路由器专栏] >> 文章正文
  反向访问列表在实际中的应用          【字体:
反向访问列表在实际中的应用
作者:98pc.com    文章来源:150160.com    点击数:    更新时间:2006-4-6    
 

反向访问列表

有5个VLAN,分别为 管理(63)、办公(48)、业务(49)、财务(50)、家庭(51)。

要求: 管理可以访问其它,而其它不能访问管理,并且其它VLAN之间不能互相访问!

其它的应用不受影响,例如通过上连进行INTERNET的访问

方法一: 只在管理VLAN的接口上配置,其它VLAN接口不用配置。



在入方向放置reflect

ip access-list extended infilter

permit ip any any reflect cciepass

!

在出方向放置evaluate

ip access-list extended outfilter

evaluate cciepass

deny ip 10.54.48.0 0.0.0.255 any

deny ip 10.54.49.0.0.0.0.255 any

deny ip 10.54.50.0 0.0.0.255 any

deny ip 10.54.51.0 0.0.0.255 any

permit ip any any

!应用到管理接口

int vlan 63

ip access-group infilter in

ip access-group outfilter out

方法二:在管理VLAN接口上不放置任何访问列表,而是在其它VLAN接口都放。

以办公VLAN为例:

在出方向放置reflect

ip access-list extended outfilter

permit ip any any reflect cciepass

!

在入方向放置evaluate

ip access-list extended infilter

deny ip 10.54.48.0 0.0.0.255 10.54.49.0 0.0.0.255

deny ip 10.54.48.0 0.0.0.255 10.54.50.0 0.0.0.255

deny ip 10.54.48.0 0.0.0.255 10.54.51.0 0.0.0.255

deny ip 10.54.48.0 0.0.0.255 10.54.63.0 0.0.0.255

evaluate cciepass

permit ip any any

!

应用到办公VLAN接口:

int vlan 48

ip access-group infilter in

ip access-group outfilter out

总结:

1) Reflect放置在允许的方向上(可进可出)

2) 放在管理VLAN上配置简单,但是不如放在所有其它VLAN上直接。

3) 如果在内网口上放置: 在入上设置Reflect

如果在外网口上放置: 在出口上放置Reflect

LAN WAN

-

inbound outbound

4)reflect不对本地路由器上的数据包跟踪,所以对待进入的数据包时注意,要允许一些数据流进入

文章录入:wuwq    责任编辑:wuwq 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最新热点 最新推荐 相关文章
    如何设置访问一个目录需要密
    解决局域网访问WEB站点的困惑
    解决局域网访问WEB站点的困惑
    解决局域网访问WEB站点的困惑
    技巧:多种途径访问局域网中
    五步轻松解决Windows XP互访
    让Windows 98与Windows XP实
    加快Windows 2000访问网上邻
    常见的网上邻居访问问题精解
    如何解决局域网中网络邻居访
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)

    局域网DIY】.版权所有 客服QQ:5820031 站长:晨光
    Copyright © 2000-2020 www.LANDIY.net All Rights Reserved
     


    粤ICP备05009256号