Jump to content

Recommended Posts

Posted

Уважаемые, доброго дня!

Прошу помощи разобраться.

на свитче имеем ACL

 

ip access-list extended "110"

10 deny ip 192.168.99.1 0.0.0.0 0.0.0.0 255.255.255.255

20 permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255

exit

 

назначаем ACL на 50 VLAN

 

vlan 50

name "test"

untagged 23

ip access-group "110" vlan-in

 

все отлично, с хоста 192.168.99.1 доступа в 50 VLAN нет, все остальные видят.

Но! с 50 vlan также не доступен и хост 192.168.99.1, а все остальные видят.

Вопрос - почему ACL работает в обоих направлениях то ? когда пакеты при VACL должны обрабатываться входящие в VLAN, но не исходящие.

Posted

Уважаемые, доброго дня!

Прошу помощи разобраться.

на свитче имеем ACL

 

ip access-list extended "110"

10 deny ip 192.168.99.1 0.0.0.0 0.0.0.0 255.255.255.255

20 permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255

exit

 

назначаем ACL на 50 VLAN

 

vlan 50

name "test"

untagged 23

ip access-group "110" vlan-in

 

все отлично, с хоста 192.168.99.1 доступа в 50 VLAN нет, все остальные видят.

Но! с 50 vlan также не доступен и хост 192.168.99.1, а все остальные видят.

Вопрос - почему ACL работает в обоих направлениях то ? когда пакеты при VACL должны обрабатываться входящие в VLAN, но не исходящие.

 

 

Какая адресация в VLAN 50?

Если 192.168.99.1 живет в другом вилане, то аксес лист вообще неверно написан.

Posted

Уважаемые, доброго дня!

Прошу помощи разобраться.

на свитче имеем ACL

 

ip access-list extended "110"

10 deny ip 192.168.99.1 0.0.0.0 0.0.0.0 255.255.255.255

20 permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255

exit

 

назначаем ACL на 50 VLAN

 

vlan 50

name "test"

untagged 23

ip access-group "110" vlan-in

 

все отлично, с хоста 192.168.99.1 доступа в 50 VLAN нет, все остальные видят.

Но! с 50 vlan также не доступен и хост 192.168.99.1, а все остальные видят.

Вопрос - почему ACL работает в обоих направлениях то ? когда пакеты при VACL должны обрабатываться входящие в VLAN, но не исходящие.

 

Какая адресация в VLAN 50?

Если 192.168.99.1 живет в другом вилане, то аксес лист вообще неверно написан.

адресация в 50 влан - 192.168.50.0/24

почему неверно ? первым правилом запрещаем 99.1 доступ в 50 влан.

остальным разрешаем. вешаем на вход. по крайней мере, так в документации.

Posted

с хоста 192.168.99.1 доступа в 50 VLAN нет, все остальные видят.

Но! с 50 vlan также не доступен и хост 192.168.99.1, а все остальные видят.

Вопрос - почему ACL работает в обоих направлениях то?

Логику включите, вы хосту запретили "говорить" во влан, как же он может туда ответить?

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.