@m2_viktor

Как правильно настроить acl между vlan?

Здравствуйте дана сеть 10.1.0.0/16 и схема:
0149daaf8c824e93b3ab43f4201c8829.png
Требуется:
1. Разрешить vlan2 запрашивать и получать конфигурацию по dhcp
2. Разрешить vlan2 делать запрос к dns для разрешения имен и получать ответ
3. Разрешить vlan2 любой трафик до любого назначения(например web-сервер ya.ru), кроме 10.1.0.0/16(например до vlan3 любой трафик должен быть запрещен).

Что я пробовал делать:
ip access-list extended mylist
 permit udp any host 255.255.255.255 eq bootps
 permit udp any host 10.1.254.4 eq domain
 deny ip any 10.1.0.0 0.0.255.255
 permit ip any any
!
int vlan2
 ip access-group mylist out
!
В итоге ПК из vlan2 получает конфигурацию по dhcp, но не получает ответа от web-сервера ya.ru по http и icmp. Обращался по fqdn и ip. Без применения acl веб сервер естественно доступен.

P.S. В качестве ответа хотелось бы видеть правильный acl, без рекомендаций по оптимизации сети, и прочего не нужного текста, кроме самого acl =)
  • Вопрос задан
  • 1235 просмотров
Решения вопроса 1
У вас подсеть vlan2 попадает в диапазон
deny ip any 10.1.0.0 0.0.255.255

Попробуйте исправить так:
permit ip any 10.1.2.0 0.0.0.255
deny ip any 10.1.0.0 0.0.255.255
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы