通过流策略实现VLAN间互访控制
如图4-21所示,为了通信的安全性,某公司将访客区、员工区、服务器区分别划分到VLAN10、VLAN20、VLAN30中。公司希望员工、服务器主机、访客均能访问Internet,但访客不能与员工互通,且只能访问服务器区的服务器_1。
- ACL规则1:禁止源IP为访客的IP网段,目的IP为员工所在的IP网段。
- ACL规则2:允许源IP为访客的IP网段,目的IP为服务器_1的IP,禁止源IP为访客的IP网段,目的IP为服务器所在的IP网段。
- ACL规则3:禁止源IP为员工的IP网段,目的IP为访客所在的IP网段。
- ACL规则4:禁止源IP为服务器的IP网段,目的IP为访客的所在的IP网段。
然后在Switch连接访客区的接口的入、出方向上应用该流策略,即可使访客不能与员工互通,且只能访问服务器区的服务器_1。