hp的三层交换机(2910)上划分了5个vlan,分别是不同网段,192.168.1-5.254。路由器上有一个192.168.0.254网段地址。现在要实现路由器与三层交换机互相ping通,但三层交换机上的5个vlan相互不通。请问该如何配置。谢谢!
2910是个全新的交换机,没有任何配置,目的是要有5个不同网段地址,相互不通。但必须和192.168.0.254相互通。并且192.168.0.254分别也和5个不同网段地址相通。
追答假设你的拓扑是这样的:
物理连线:A1口连192.168.1.x,用vlan10;A2口连192.168.2.x,用vlan20;A3口连192.168.3.x,用vlan30;A4口连192.168.4.x,用vlan40;A5口连192.168.5.x,用vlan50;A6口连路由器,用vlan60
2910配置:
vlan 10
ip address 192.168.1.1/24 #配置网关
untagged A1 #vlan10划给A1口
vlan 20
ip address 192.168.2.1/24
untagged A2
。。。。。
依此类推,把6个vlan全部终结,全部划分到6个端口,此时所有网段都能互通。
第二步,做acl限制192.168.1-5.254互通。
ip access-list extended "100"
permit ip 192.168.1.0 0.0.0.255 192.168.0.0 0.0.0.255 #允许192.168.1.x和192.168.0.x互通
permit ip 192.168.2.0 0.0.0.255 192.168.0.0 0.0.0.255
permit ip 192.168.3.0 0.0.0.255 192.168.0.0 0.0.0.255
permit ip 192.168.4.0 0.0.0.255 192.168.0.0 0.0.0.255
permit ip 192.168.5.0 0.0.0.255 192.168.0.0 0.0.0.255
deny ip 192.168.1.0 0.0.0.248 192.168.1.0 0.0.0.248 #禁止除了192.168.0.x之外的192.168.1-7.x之间互访
permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255 #允许除以上条件外所有IP包通行
应用到vlan10、20、30、40、50、60
vlan 10
ip access-group "100" in #入方向限制互访
vlan 20
ip access-group "100" in
。。。。依次配置到vlan60
没看懂deny这段,为什么是248 怎么都是192.168.1.0 0.0.0.248?
追答因为你要禁止互访的地址段为192.168.1.x-192.168.5.x,要概括这几个网段,最小掩码是248
本回答被提问者采纳