Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Xin hỏi về Vlan ACL và port ACL

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Xin hỏi về Vlan ACL và port ACL

    - Mô hình gồm có 1 Core Switch Cisco 4503 và 6 Switch Access Cisco 2960
    - Hiện tại mình muốn lọc địa chỉ MAC:
    + Chỉ cho phép khoảng 30 MAC của người dùng trong công ty.
    + Các địa chỉ MAC lạ kết nối vào hệ thống mạng sẽ bị Drop hết.
    1> Cách thứ nhất Mình đã sử thử sử dụng Vlan ACL với cấu hình như sau nhưng ko chặn được các MAC lạ ko có trong danh sách.

    --mac access-list extended Drop_all_MAC
    permit any any
    --mac access-list extended Permit_white_MAC
    permit host a066.10b2.ef3c any
    permit host 7485.2a1f.2978 any
    !
    !

    --vlan access-map Permit-MAC 10
    match mac address Permit_white_MAC
    action forward
    --vlan access-map Permit-MAC 20
    match mac address Drop_all_MAC
    action drop
    !
    --vlan filter Permit-MAC vlan-list 12
    vlan internal allocation policy ascending
    2> Cách thứ 2 mình thử cấu hình là cấu hình Port ACL
    -- mac access-list extended White-Mac ( tạo Mac ACL cho phép 02 MAC được đi qua)
    permit host a066.10b2.ef3c any
    permit host 7485.2a1f.2978 any
    deny any any
    -- interface GigabitEthernet2/6
    description Connect to Port 24 Switch T4
    switchport trunk allowed vlan 10,12,20,30,40
    switchport mode trunk
    mac access-group White-Mac out ( Áp Mac ACL đã tạo vào Port Trunk nối với Switch Access mình muốn lọc MAC, 02 địa chỉ MAC cho phép đang thuộc Switch Access này)
    --> Xin nhờ Anh chị em, quý thầy cô có thể hỗ trợ mình, cho mình biết mình dã làm sai ở đâu để mình có thể fix không vậy? Hiện tại mình đang tạm dùng Port Security nhưng thấy không hay lắm

  • #2
    Ông cho tôi hỏi ở cách 1, interface vlan 12 của con switch có được bật không?
    Còn ở cách 2, g2/6 của ông theo tôi hiểu là port của con core nối với con access, đúng không ông?

    Comment


    • #3
      trandinhduc Đúng rồi bạn, ở cách 1 interface vlan 12 đã được bật, và 02 MAC mình đưa vào chổ Permit_white_MAC là của vlan 12. CÒn ở cách 2 g2/6 là cổng Trunk của con Core 4503, và cổng này đang nối với con Sw Access 2960 có 02 địa chỉ MAC trong White-Mac.
      Nhưng mình vẫn ko Drop được các MAC ko có trong White-Mac hic

      Comment


      • #4
        trandinhduc CHo mình nói thêm chút: Trên con Core Switch 4503 chỉ tạo các Vlan còn Default gateway của các Vlan do 1 con ASA Cisco 5515 tạo ra. Con Core Switch có 1 cổng Trunk nối đến 1 cổng của ASA 5515. Trên cổng ASA 5515 mình chia ra thành các sup Interface tương ứng với các Vlan trên Core thui

        Comment


        • #5
          Vậy cách 1 ông làm là cho tất cả con switch hay mỗi con switch core thôi, với lại "chặn các MAC lạ" là sao tôi không hiểu lắm, ông muốn chặn thiết bị đó khi vào cổng switch không vào đâu được luôn đúng không ông?

          Với lại nếu cổng g2/6 là cổng trunk của con core với con access thì theo tôi ông nên để chiều in cho access list trong cổng. Chiều out theo tôi hiểu là chặn gói từ các cổng khác vào cổng chỉ định.

          Comment


          • #6
            trandinhduc Um cách 1 mình chỉ cấu hình trên Switch Core thôi. CÒn MAC lạ ở đây là các MAC ko có trong White-MAc của mình kìa. Hiện tại mình đang cho 02 MAC trong White-MAC kia, còn lại chặn hết. Ý mình muốn thực hiện ở đây là sẽ tạo một danh sách các MAC của nhân viên trong cty và sẽ cho các MAC này kết nối vào mạng , còn các MAC lạ ko có trong danh sách sẽ bị Drop.
            Còn câu hỏi " Với lại nếu cổng g2/6 là cổng trunk của con core với con access thì theo tôi ông nên để chiều in cho access list trong cổng. Chiều out theo tôi hiểu là chặn gói từ các cổng khác vào cổng chỉ định". Mình đã thử cả 02 chiều In và Out đều ko được á

            Comment


            • #7
              À tôi quên, ông phải áp cho tất cả sub-interface nữa

              Comment


              • #8
                nếu ông chỉ làm trên switch core thì theo tôi mac lạ chỉ có thể ping tới các máy trong mạng phía g2/6 của core switch

                Comment


                • #9
                  Chào anh,
                  Cách số 2, anh thử áp VLAN access-map vào port anh muốn lọc theo chiều in thử đi ạ.
                  Cảm ơn anh.
                  ​​​
                  Last edited by thanhliemvnpro; 21-04-2021, 11:01 PM.

                  Comment

                  Working...
                  X