- 论坛徽章:
- 0
|
电信地址 200.200.200.200\r\nVlan10, 192.168.168.0/24/8\r\nvlan20, 192.168.2.0/24/8\r\nvlan30, 192.168.3.0/24/8\r\nvlan40, 192.168.4.0/24/8\r\nvlan50, 192.168.5.0/24/8\r\nvlan60, 192.168.6.0/24/8\r\nvlan70 192.168.7.0/24/8\r\nvlan80, 192.168.8.0/24/8\r\nvlan90 192.168.9.0/24/8\r\n\r\n需求vlan90,vlan80 能上网能访问其他网络,也能被其他网络访问\r\nvlan\r\nvlan20-70网络能访问vlan80,vlan90 ;vlan彼此之间不能被访问,初始设置不能访问inter\r\n以后设置允许其中一些用户能访问inter\r\n以下是我作的ACL表\r\n\r\n\r\ncreate access_profile ip source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.0 permit profile_id 10\r\nconfig access_profile profile_id 10 add access_id 11 ip source_ip 192.168.1.112 destination_ip 192.168.168.168\r\n#允许192.168.1.112 访问外网\r\n\r\ncreate access_profile ip destination_ip_mask 255.255.255.0 permit profile_id 20\r\nconfig access_profile profile_id 20 add access_id 11 ip destination_ip 192.168.8.8\r\nconfig access_profile profile_id 20 add access_id 11 ip destination_ip 192.168.9.8\r\ncreate access_profile ip source_ip_mask 255.255.255.0 permit profile_id 30\r\nconfig access_profile profile_id 30 add access_id 21 ip source_ip 192.168.8.8\r\nconfig access_profile profile_id 30 add access_id 21 ip source_ip 192.168.9.8\r\n#允许192.168.8.0,192.168.9.0 被访问,及访问其他vlan ,并上网\r\n\r\ncreate access_profile ip source_ip_mask 255.255.255.0 destination_ip_mask 255.255.255.0 permit profile_id 40\r\nconfig access_profile profile_id 40 add access_id 31 ip source_ip 192.168.2.8 destination_ip 192.168.2.8\r\nconfig access_profile profile_id 40 add access_id 32 ip source_ip 192.168.3.8 destination_ip 192.168.3.8\r\nconfig access_profile profile_id 40 add access_id 33 ip source_ip 192.168.4.8 destination_ip 192.168.4.8\r\n#### other nets added here\r\n# permit 192.168.2.x and 192.168.3.x can access themselves.\r\n\r\ncreate access_profile ip destination_ip_mask 255.255.255.255 deny profile_id 50\r\nconfig access_profile profile_id 50 add access_id 51 ip destination_ip 192.168.168.168\r\n# deny others connet inter\r\n\r\ncreate access_profile ip source_ip_mask 0.0.0.0 deny profile_id 60\r\nconfig access_profile profile_id 60 add access_id 61 ip source_ip 0.0.0.0\r\n#deny others \r\n\r\n以上是我做的acl表\r\n\r\n实现了192.168.8.0;192.168.9,0 公共网络的目的,2~7网络之间相互不能访问;\r\n出现了以下问题\r\n#允许192.168.1.112 访问外网 ,实际不能访问\r\nping 不通 192.168.168.168 \r\n后来我又加了一条 config access_profile profile_id 10 add access_id 12 ip source_ip 192.168.168.112 destination_ip 192.168.1.112\r\n能ping 通 192.168.1.112 但仍访问不到外网 \r\n尝试ping 200.200.200.200 不通\r\n请问为什么,怎么做才能完成这个目的 |
|