通常情况下,在物理接口下配置inbound和outbound方向的packet-filter即可,但如果物理接口非常多,且存在vlan间的报文转发时,可在vlan-interface(vlanif)接口下配置包过滤。
由于涉及vlan间的报文转发,那怎么判断在vlan接口下配置inbound还是outbound方向的包过滤呢?
进行如下实验测试: sw分别为PC2、3、4的网关,PC2、3、4分别属于vlan100、vlan10和vlan20
默认情况下,PC3、PC2、PC4正常互通
1、不允许PC3访问PC2
1)在vlan10的inbound方向配置包过滤
#
acl advanced 3000
rule 0 deny ip source 192.168.1.1 0 destination 10.1.1.1 0
#
interface Vlan-interface10