华三三层 华三二层acl设置
2019-06-19 00:06:08
来源:银颜网
1, 华三二层acl设置

回答不草率,我仔细验证后,下面的配置才行。第一次回答的我给删了我这个是在三层交换上面配置的如下:采用如下的思路配置二层ACL:1、配置ACL。2、配置流分类。3、配置流行为。4、配置流策略。5、在接口上应用流策略。操作步骤:1、配置ACL。acl 4000rule 5 deny source-mac 3496-72a9-c20e quit2、配置流分类tc1traffic classifier tc1if-match acl 4000quit3、配置流行为。tb1traffic behavior tb1denytraffic behavior tb14、配置流策略。将流分类tc1与流行为tb1关联traffic policy tp1classifier tc1 behavior tb1quit5、在接口上应用流策略。interface gigabitethernet 0/0/22traffic-policy tp1 inboundquit若你需要增加或者修改主机只需要在acl4000里面修改即可。刚刚我使用ensp测试了下,这个控制流分类的方法是可以的。 用心回答,望采纳!
2, 华三两台三层华为交换机 vlan互访 配置

(1)在二层交换机上配置VLAN2、VLAN3,分别将端口2、端口3划到VLAN2、VLAN3;(2)将二层交换机与三层交换机相连的端口F0/1都定义为trunk模式;(3)在三层交换机上配置VLAN2、VLAN3,此时验证二层交换机VLAN2、VLAN3下带主机之间不能互相通信;(4)设置三层交换机VLAN间通信,创建VLAN2、3的虚拟接口,并配置虚拟接口VLAN2、3的IP地址;(5)查看三层交换机路由表(6)将二层交换机VLAN2、VLAN3下的主机默认网关分别设置为相应虚拟接口的IP地址;(7)验证二层交换机VLAN2、VLAN3下的主机之间可以互相通信;(1)在二层交换机上配置VLAN2、VLAN3,分别将端口2、端口3划到VLAN2、VLAN3;[Switch2]vlan 2[Switch2-vlan2]port Ethernet 0/2[Switch2-vlan2]vlan 3[Switch2-vlan3]port ethernet 0/3[Switch2-vlan3]quit(2) 两主机互ping,不通;(3) 定义二层交换机与三层交换机相连的端口F0/1为tag vlan (trunk)模式,允许所有vlan通过;[Switch2]interfa e 0/1 (进入交换机接口0/1)[Switch2-Ethernet0/1]port link-type trunk (将端口设置为trunk)[Switch2-Ethernet0/1] port trunk permit vlan all //允许所有vlan通过。[Switch2-Ethernet0/1]quit[Switch3]interface e 1/0/1[Switch3-Ethernet1/0/1]port link-type trunk[Switch3-Ethernet1/0/1] port trunk permit vlan all[Switch2-Ethernet0/1]quit(4) 设置三层交换机VLAN间通信,创建VLAN2、3的虚拟接口,并配置虚拟接口VLAN2、3的IP地址;(先创建VLAN2、VLAN3)sys[Switch3]vlan 2 //创建vlan 2[Switch3-vlan2] port e 1/0/2[Switch3-vlan2]vlan 3 [Switch3-vlan3]interface vlan 2 //进入vlan 2虚接口 [Switch3-Vlan-interface2]ip address 192.168.2.1 255.255.255.0[Switch3-Vlan-interface2]undo shutdownVLAN3的虚拟接口配置同上(ip address 192.168.3.1 255.255.255.0);
相关概念
vlan
VLAN(Virtual Local Area Network)的中文名为"虚拟局域网"。 虚拟局域网(VLAN)是一组逻辑上的设备和用户,这些设备和用户并不受物理位置的限制,可以根据功能、部门及应用等因素将它们组织起来,相互之间的通信就好像它们在同一个网段中一样,由此得名虚拟局域网。VLAN是一种比较新的技术,工作在OSI参考模型的第2层和第3层,一个VLAN就是一个广播域,VLAN之间的通信是通过第3层的路由器来完成的。与传统的局域网技术相比较,VLAN技术更加灵活,它具有以下优点: 网络设备的移动、添加和修改的管理开销减少;可以控制广播活动;可提高网络的安全性。 在计算机网络中,一个二层网络可以被划分为多个不同的广播域,一个广播域对应了一个特定的用户组,默认情况下这些不同的广播域是相互隔离的。不同的广播域之间想要通信,需要通过一个或多个路由器。这样的一个广播域就称为VLAN。