Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Thiết lập access-list định tuyến trên Layer 3 SW

    Mình có sơ đồ như sau:



    Các SW L2 chia các vlan và trunk với SW L3 ở trên.
    Phía trong SW L3 có tất cả các VLAN.
    Bây giờ mình muốn các VLAN của printer và Server máy nào cũng ping được.
    Còn các VLAN khác thì không thể ping thấy nhau.
    Vì tất cả các VLAN sau khi trunk lên SW L3 thì thấy nhau hết. Giờ mình ko biết viết access-list hay làm thế nào trong L3 SW nữa. Mong được sự hướng dẫn.
    Note:
    L3= Layer 3 SW
    L2= Layer 2 SW
    NA L2 = Authau Layer 2 SW
    Sau NA L2 mỗi SW đại diện 1 VLAN.
    Mạng đang dùng IP lớp B
    (VLAN thường 172.16.xx.xx/24, VLAN Server 172.16.200.xx/24)
    Switch likes me. Routing protocols are my actions. But there is one different thing. I can not restart myself. @-)

  • #2
    Hi,

    Có tới 3 cách để làm điều này
    1. Dùng ACL truyền thống (recommend)
    2. Dùng Vlan ACL
    3. Dùng private Vlan
    Đặng Hoàng Khánh
    Email: danghoangkhanh@vnpro.org
    ---------------------------
    VnPro - Cisco Authorised Training
    Discuss about Networking, especially Cisco technology: http://vnpro.org
    Discuss about Wireless: http://wifipro.org or http://wimaxpro.org

    Comment


    • #3
      Mình đã thử dùng ACL thường nhưng chưa biết cấu hình sao cho đúng nữa.
      Đây là cách thiết lập ACL của mình.

      access-list 100 permit tcp 172.16.0.0 0.0.255.255 172.16.16.0 0.0.0.255
      (mọi VLAN ping được VLAN của server )

      access-list 100 permit tcp 172.16.11.0 0.0.0.255 172.16.17.0 0.0.0.255
      access-list 100 permit tcp 172.16.12.0 0.0.0.255 172.16.17.0 0.0.0.255
      access-list 100 permit tcp 172.16.13.0 0.0.0.255 172.16.17.0 0.0.0.255
      access-list 100 permit tcp 172.16.14.0 0.0.0.255 172.16.17.0 0.0.0.255
      access-list 100 permit tcp 172.16.15.0 0.0.0.255 172.16.17.0 0.0.0.255
      access-list 100 permit tcp 172.16.16.0 0.0.0.255 172.16.17.0 0.0.0.255
      (cho phép các VLAN tầng 1 ping được VLAN máy in tầng 1)

      access-list 100 permit tcp 172.16.21.0 0.0.0.255 172.16.26.0 0.0.0.255
      access-list 100 permit tcp 172.16.22.0 0.0.0.255 172.16.26.0 0.0.0.255
      access-list 100 permit tcp 172.16.23.0 0.0.0.255 172.16.26.0 0.0.0.255
      access-list 100 permit tcp 172.16.24.0 0.0.0.255 172.16.26.0 0.0.0.255
      access-list 100 permit tcp 172.16.25.0 0.0.0.255 172.16.26.0 0.0.0.255
      (cho phép các VLAN tầng 2 ping được VLAN máy in tầng 2)

      access-list 100 permit tcp 172.16.31.0 0.0.0.255 172.16.33.0 0.0.0.255
      access-list 100 permit tcp 172.16.32.0 0.0.0.255 172.16.33.0 0.0.0.255
      ( cho phép các VLAN tầng 3 ping được VLAN máy in tầng 3)

      access-list 100 permit tcp 172.16.0.0 0.0.255.255 172.16.201.0 0.0.0.255
      access-list 100 permit tcp 172.16.0.0 0.0.255.255 172.16.202.0 0.0.0.255
      (cho phép tất cả các VLAN ping được tới Firewall)

      access-list 100 deny ip any any
      ( các VLAN còn lại ko ping thấy nhau)
      //================================================
      Mình viết vậy không biết đã ổn chưa. Vì mình add vào ALC vào port của L3 SW thì chỉ có thể "in". Nhưng khi add vào thì ko đạt yêu cầu ( ghi trong ngoặc đơn dưới các dòng lệnh trên), ping không thấy nhau cả. Còn nếu add vào VLAN thì khi set in hay out đều bị một trong 2 tình trạng là hoặc ko ping đâu được hoặc ping unreachable net...
      Mong được sự hướng dẫn về cách viết lệnh và nên add vào interface nào là khả quan.
      Cảm ơn rất nhiều.
      Switch likes me. Routing protocols are my actions. But there is one different thing. I can not restart myself. @-)

      Comment


      • #4
        access list của bạn apply vào interface nào của SW L3? Có phải apply vào các interface vlan không?
        Đặng Quang Minh, CCIEx2#11897 (Enterprise Infrastructure, Wireless), DEVNET, CCSI#31417

        Email : dangquangminh@vnpro.org
        https://www.facebook.com/groups/vietprofessional/

        Comment


        • #5
          Ban đầu em apply vào port của L3 SW nối với các NA L2, nhưng ko ping được đâu cả.
          Sau đó em add vào VLAN nhưng cũng kết quả tương tự.
          Switch likes me. Routing protocols are my actions. But there is one different thing. I can not restart myself. @-)

          Comment


          • #6
            access list của bạn chỉ permit TCP mà, đâu có permit ICMP mà ping đc.
            Đặng Quang Minh, CCIEx2#11897 (Enterprise Infrastructure, Wireless), DEVNET, CCSI#31417

            Email : dangquangminh@vnpro.org
            https://www.facebook.com/groups/vietprofessional/

            Comment


            • #7
              Vậy em muốn cho ping thấy, có thể duyệt web, telnet các thứ. Thì em viết command thế nào?
              Switch likes me. Routing protocols are my actions. But there is one different thing. I can not restart myself. @-)

              Comment


              • #8
                Originally posted by ngthfong View Post
                Vậy em muốn cho ping thấy, có thể duyệt web, telnet các thứ. Thì em viết command thế nào?
                Them may cau ACL y nhu tren ma2 sua TCP lai la ICMP la dc.

                P/s: mo hinh ban ve la wa' :D
                Đừng tự tin mình nghèo mà học giỏi, mà hãy hỏi tại sao mình giỏi mà vẫn nghèo.
                Đừng tự ti mình giàu mà học dốt, mà hãy tự tin mình dốt mà vẫn giàu :D

                Comment


                • #9
                  Originally posted by bluegreen View Post
                  Them may cau ACL y nhu tren ma2 sua TCP lai la ICMP la dc.

                  P/s: mo hinh ban ve la wa' :D
                  Cảm ơn bạn thật nhiều. Mình làm chạy ACL rồi.
                  Nếu theo yêu cầu như trên mà dùng VLAN ACL thì viết như thế nào?
                  Mô hình mình cũng mới làm lần đầu.
                  NA L2 là Apresia SW. Có nhiều chức năng lắm. Giờ mình lại rối với chức năng kiểm duyệt của nó. Mình phải xác minh địa chỉ MAC của máy tính đăng nhập và xác nhận ID, password khi các máy trong VLAN muốn truy cập web hay vào server. Bạn nào có thể gợi ý mình cách làm thế nào không? Mình có Radius server đang xài SUSE Linux bản 10.
                  Switch likes me. Routing protocols are my actions. But there is one different thing. I can not restart myself. @-)

                  Comment


                  • #10
                    bạn cho mình xin cấu hình bài đó được không bạn?

                    Comment


                    • #11
                      Cho minh xin bai lab cau hinh cua ban duoc ko? email cua minh la giangdv@gmail.com. Cam on nhieu

                      Comment

                      Working...
                      X