mukca Posted July 29, 2010 Posted July 29, 2010 (edited) значит есть 3 каталиста 3750. одна из них выполняет роль роутера локалки остальные включены в первую и занимаются своим делом так же в циску роутер включено куча всяких деревьев и гирлянд из самых разнообразных длинков :D на циске-роуторе есть куча вланов с кучей интерфейсов (куча ip интерфейсов) которые бегут во все стороны также на всех свичах (длинках и цисках) есть vlan51 который является менеджмент вланом для длинков. естественно в этом влане у всех свичах есть интерфейс в этом влане и шлюзом указан интерфейс циски-роутора необходимо настроить на циске-роуторе ограничение доступа к телнету только для определенных ip адресов (под сетей) и также ограничить доступ к остальным свичам. подскажите как это сделать. Edited July 29, 2010 by mukca Вставить ник Quote
vovan-pmr Posted July 29, 2010 Posted July 29, 2010 для ограничения доступа по телнету можно повесить акцес лист на VTY. Вставить ник Quote
mukca Posted July 29, 2010 Author Posted July 29, 2010 для ограничения доступа по телнету можно повесить акцес лист на VTY.хорошо а чтобы нероутил всех подряд в менеджмент влан че сделать Вставить ник Quote
vovan-pmr Posted July 29, 2010 Posted July 29, 2010 можно сделать VRF, то есть засунуть этот влан в отдельную таблицу маршрутизации Вставить ник Quote
mukca Posted July 29, 2010 Author Posted July 29, 2010 можно сделать VRF, то есть засунуть этот влан в отдельную таблицу маршрутизацииънеподходит мы получим еще один виртуальный роутер. а в влан управления нужно чтобы обращались клиенты с обычных вланов только с определенных ip адресов Вставить ник Quote
Alexandr Ovcharenko Posted July 29, 2010 Posted July 29, 2010 vlan access-map map1 10 action forward match ip address 100 vlan access-map map1 20 action drop match ip address 110 ! ! vlan filter map1 vlan-list 51 ! ! access-list 100 permit ip ..... тут пишем ацл для разрешения доступа адресов к свичам access-list 110 permit ip any any Вставить ник Quote
ingress Posted July 29, 2010 Posted July 29, 2010 для ограничения доступа по телнету можно повесить акцес лист на VTY.хорошо а чтобы нероутил всех подряд в менеджмент влан че сделать ну аксес лист на out повесить и не будет. Вставить ник Quote
darkagent Posted August 3, 2010 Posted August 3, 2010 вобще мысль с вынесением управления не только в отдельный влан но и в отдельный vrf сама по себе не лишена смысла. так что сразу так ее не отметайте - когда сеть наберет приличные масштабы - вы еще с этим столкнетесь ;) Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.