You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

L3管理交换机配置VLAN白名单访问控制失效问题求助

L3管理交换机配置VLAN白名单访问控制失效问题求助

兄弟,我看了你的配置和问题描述,立刻就发现核心问题了——你只创建了ACL规则,但没有把它应用到任何接口上,交换机根本不会启用这个规则来过滤流量!这就像你写了门禁权限规则,但没把规则部署到门禁系统上,自然起不到限制作用。

问题拆解

你的ACL规则permit ip 192.168.31.0 255.255.255.248 host 192.168.11.31本身是对的,它允许VLAN31的主机访问Server-HR,但ACL默认末尾有一个隐式的deny ip any any(拒绝所有未匹配的流量),但前提是你得把这个ACL绑定到正确的接口和方向上。

修复步骤

1. 确认ACL规则(可选)

先检查你的ACL是否正确创建:

show ip access-lists WHITELIST

你应该能看到你配置的允许规则,以及末尾的隐式拒绝条目。

2. 将ACL应用到正确的接口

根据你的场景,有两种推荐的应用方式:

方式一:应用到Server-HR所在VLAN的SVI接口(更灵活)

如果以后Server-HR更换端口,不用重新调整ACL绑定,推荐用这种方式:

config t
interface Vlan11  // Server-HR所在的VLAN11三层接口
ip access-group WHITELIST in  // 对进入该VLAN的流量进行ACL检查
exit
write memory  // 保存配置
方式二:直接应用到Server-HR连接的物理接口(更精准)

如果你只想限制这个特定端口的流量,也可以绑定到物理端口:

config t
interface GigabitEthernet0/2  // Server-HR连接的G0/2端口
ip access-group WHITELIST in
exit
write memory

为什么这样生效?

当你把ACL应用到VLAN11的入方向后,所有试图访问Server-HR的流量都会被这个ACL过滤:

  • 来自192.168.31.0/29的流量会匹配允许规则,正常通行
  • 其他所有来源的流量会触发默认的隐式拒绝,无法访问Server-HR

这样就能实现你想要的“只有VLAN31的设备能访问Server-HR”的需求了。

备注:内容来源于stack exchange,提问作者tacoshy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 11:09:34