Chinaunix

标题: 请教一个路由器隔离网段的问题 [打印本页]

作者: shimu    时间: 2009-03-17 09:17
标题: 请教一个路由器隔离网段的问题
有两网段,网段1:172.31.130.0/255.255.255. 0 网段2:129.9.168.0/255.255.255.0\r\n现用一路由器cisco2800进行隔离 e0/0 ip 172.31.130.220 e0/1 ip 129.9.168.110 \r\n要求:\r\n1。网段1:172.31.130.0/255.255.255.0访问网段2:129.9.168.0/255.255.255.0 无限制\r\n2。网段2的一台机器129.9.168.120访问网段1无限制\r\n3。网段2可以访问内网的172.31.130.10 ftp,其他都不准\r\n我现在配置了这样的策略\r\naccess-list 101 permit ip any host 129.9.168.120\r\naccess-list 101 permit tcp any  host 172.31.130.10 eq 20\r\naccess-list 101 permit tcp any  host 172.31.130.10 eq 21\r\nint e0/1\r\nip access-group 101 in\r\n策略生效后一切正常,但网段1:172.31.130.0的机器 访问不了网段2机器的ftp是啥原因?\r\n多谢
作者: ssffzz1    时间: 2009-03-17 09:22
从你的这个要求看,你需要的是单向访问。\r\n参考CISCO的自反访问控制列表。以及ACL列表的TCP ESTABLISHED 关键字部分。
作者: ssffzz1    时间: 2009-03-17 09:30
这部分资料我手头也不全。\r\n但是很容易搜到的东西。\r\n你搜索吧。自反访问控制列表。
作者: shimu    时间: 2009-03-17 10:05
自反介绍的资料特别少,而且2800的不知道支持不支持。。。




欢迎光临 Chinaunix (http://bbs.chinaunix.net/) Powered by Discuz! X3.2