L3管理交换机配置VLAN白名单访问控制失效问题求助
L3管理交换机配置VLAN白名单访问控制失效问题求助
兄弟,我看了你的配置和问题描述,立刻就发现核心问题了——你只创建了ACL规则,但没有把它应用到任何接口上,交换机根本不会启用这个规则来过滤流量!这就像你写了门禁权限规则,但没把规则部署到门禁系统上,自然起不到限制作用。
问题拆解
你的ACL规则permit ip 192.168.31.0 255.255.255.248 host 192.168.11.31本身是对的,它允许VLAN31的主机访问Server-HR,但ACL默认末尾有一个隐式的deny ip any any(拒绝所有未匹配的流量),但前提是你得把这个ACL绑定到正确的接口和方向上。
修复步骤
1. 确认ACL规则(可选)
先检查你的ACL是否正确创建:
show ip access-lists WHITELIST
你应该能看到你配置的允许规则,以及末尾的隐式拒绝条目。
2. 将ACL应用到正确的接口
根据你的场景,有两种推荐的应用方式:
方式一:应用到Server-HR所在VLAN的SVI接口(更灵活)
如果以后Server-HR更换端口,不用重新调整ACL绑定,推荐用这种方式:
config t interface Vlan11 // Server-HR所在的VLAN11三层接口 ip access-group WHITELIST in // 对进入该VLAN的流量进行ACL检查 exit write memory // 保存配置
方式二:直接应用到Server-HR连接的物理接口(更精准)
如果你只想限制这个特定端口的流量,也可以绑定到物理端口:
config t interface GigabitEthernet0/2 // Server-HR连接的G0/2端口 ip access-group WHITELIST in exit write memory
为什么这样生效?
当你把ACL应用到VLAN11的入方向后,所有试图访问Server-HR的流量都会被这个ACL过滤:
- 来自192.168.31.0/29的流量会匹配允许规则,正常通行
- 其他所有来源的流量会触发默认的隐式拒绝,无法访问Server-HR
这样就能实现你想要的“只有VLAN31的设备能访问Server-HR”的需求了。
备注:内容来源于stack exchange,提问作者tacoshy
相关产品推荐
相关产品推荐

