Jump to content
Калькуляторы

работа ACL на hp procurve 2920

Уважаемые, доброго дня!

Прошу помощи разобраться.

на свитче имеем ACL

 

ip access-list extended "110"

10 deny ip 192.168.99.1 0.0.0.0 0.0.0.0 255.255.255.255

20 permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255

exit

 

назначаем ACL на 50 VLAN

 

vlan 50

name "test"

untagged 23

ip access-group "110" vlan-in

 

все отлично, с хоста 192.168.99.1 доступа в 50 VLAN нет, все остальные видят.

Но! с 50 vlan также не доступен и хост 192.168.99.1, а все остальные видят.

Вопрос - почему ACL работает в обоих направлениях то ? когда пакеты при VACL должны обрабатываться входящие в VLAN, но не исходящие.

Share this post


Link to post
Share on other sites

Уважаемые, доброго дня!

Прошу помощи разобраться.

на свитче имеем ACL

 

ip access-list extended "110"

10 deny ip 192.168.99.1 0.0.0.0 0.0.0.0 255.255.255.255

20 permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255

exit

 

назначаем ACL на 50 VLAN

 

vlan 50

name "test"

untagged 23

ip access-group "110" vlan-in

 

все отлично, с хоста 192.168.99.1 доступа в 50 VLAN нет, все остальные видят.

Но! с 50 vlan также не доступен и хост 192.168.99.1, а все остальные видят.

Вопрос - почему ACL работает в обоих направлениях то ? когда пакеты при VACL должны обрабатываться входящие в VLAN, но не исходящие.

 

 

Какая адресация в VLAN 50?

Если 192.168.99.1 живет в другом вилане, то аксес лист вообще неверно написан.

Share this post


Link to post
Share on other sites

Уважаемые, доброго дня!

Прошу помощи разобраться.

на свитче имеем ACL

 

ip access-list extended "110"

10 deny ip 192.168.99.1 0.0.0.0 0.0.0.0 255.255.255.255

20 permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255

exit

 

назначаем ACL на 50 VLAN

 

vlan 50

name "test"

untagged 23

ip access-group "110" vlan-in

 

все отлично, с хоста 192.168.99.1 доступа в 50 VLAN нет, все остальные видят.

Но! с 50 vlan также не доступен и хост 192.168.99.1, а все остальные видят.

Вопрос - почему ACL работает в обоих направлениях то ? когда пакеты при VACL должны обрабатываться входящие в VLAN, но не исходящие.

 

Какая адресация в VLAN 50?

Если 192.168.99.1 живет в другом вилане, то аксес лист вообще неверно написан.

адресация в 50 влан - 192.168.50.0/24

почему неверно ? первым правилом запрещаем 99.1 доступ в 50 влан.

остальным разрешаем. вешаем на вход. по крайней мере, так в документации.

Share this post


Link to post
Share on other sites

с хоста 192.168.99.1 доступа в 50 VLAN нет, все остальные видят.

Но! с 50 vlan также не доступен и хост 192.168.99.1, а все остальные видят.

Вопрос - почему ACL работает в обоих направлениях то?

Логику включите, вы хосту запретили "говорить" во влан, как же он может туда ответить?

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.