本站已运行

攻城狮论坛

作者: jacque
查看: 2353|回复: 13

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[路由交换] 【求助】Cisco3560路由的问题

[复制链接]
查看: 2353|回复: 13
开通VIP 免金币+免回帖+批量下载+无广告
hello 各位兄弟 想请教一下
; C4 Z7 X" p+ {! `- X, ECisco3560交换机在默认路由不改的情况下 怎么做一个基于内网某IP的特定端口的路由策略或者ACL 使得这个特定IP特定端口的数据不走默认路由 而是走另一个网关出去
: |0 G9 t, D+ f' z/ q/ J+ d  R  q3 I& B' k+ T/ |1 z2 @
小弟公司的内网是用3560直接接外网光猫上的 然后有2个防火墙接在3560上作为网关3 t3 C) c  K3 {4 `
一个是netscreen 一个是isa(公司有多个公网地址可以用)" r5 k, _' Y# e- z5 D

9 V0 i5 G% _5 y; e3 T3560上写的默认路由是走netscreen 这样内网通往外网的数据到达3560后会被转给netscreen 再由netscreen送到外网
* w( k! r) I1 c8 U' e* {
" p* {+ ], \  Y" |( O4 ?" T8 H现在我想做一件事情# a, j( f- ?4 U" Q
就是我让内网某个PC的特定端口的数据到达3560后 不走netscreen 而是交给isa 再由isa送到外网 8 ^- Q- y3 w1 j4 R+ J" Q2 N. Z

, F; @( \# [* Y; R但是该PC其他端口的数据照常按默认路由 走netscreen! `4 \+ F( s, Y0 c4 G' }! ~
" {3 x7 Q5 Q) }* ]5 A
说白了 就是公司有2个大门 默认情况下 都走netscreen这个门
$ K# v/ _0 Y/ C5 O1 N但是现在要求加一个特例:凡是来自172.25.3.11且端口号为3389的数据走isa这个门
9 y) V; F# _. N+ {7 J9 Y) I$ u: v; c6 q
其他不变8 m& ]$ n* i. H! }

8 V) K5 r  Q5 E不知道有没有办法啊 ' I3 x4 V  ~! M! B) W6 Y
小弟路由交换刚刚学习 还请多多指教啊
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

福福 [Lv4 初露锋芒] 发表于 2013-8-27 03:30:44 | 显示全部楼层
在3560上做策略路由。
回复 支持 反对

使用道具 举报

8883483 [Lv4 初露锋芒] 发表于 2013-8-27 07:22:18 | 显示全部楼层
凡是来自172.25.3.11且端口号为3389的数据走isa这个门# {" m: w! Y2 \# e& c8 ^1 D3 x( r

5 j5 l" i/ R5 d不知 道你这个"来自172.25.3.11",是指源地址还是目的地址呢?- i9 g4 q! u- U. D  y
如果是目的地址,那么在3560上加条静态路由不就可以了么.
, u, P5 q. y1 `( N2 J# n* e6 M' G3 ~0 d, l8 }2 C8 j$ \  @3 O
没考虑端口因素.可能像二楼说的那个做策略路由.这个不是太懂. frown.gif
回复 支持 反对

使用道具 举报

rockbar [Lv4 初露锋芒] 发表于 2013-8-27 07:25:56 | 显示全部楼层
用策略路由可以实现楼主的需求.0 r& R  n9 f; M* C5 N2 M. o5 z
这里有一篇文章可以参考: 路由映射表和基于策略的控制路由
回复 支持 反对

使用道具 举报

用策略路由
8 }; }# e# d( S) d5 u& \1、把你要走的那个地址ACL
2 e* N7 s: a- G
7 u" |1 a9 M1 W1 T) S8 ]如 access-list 2 permit 10.100.10.0 0.0.0.255
) t4 q8 l5 D' I; Y& H
# J* S: y) {0 ?( j/ \0 z2、在ISA出口的内网出口上配上5 q5 R- o/ O6 v: k
ip policy route-map NEXTHOP (NEXTHOP就是你取的名字,自己可定义)7 ^% h5 V# Q. s0 ^" v) E, j
  s2 x# a9 y* i& ^
3、在路由器上配上' G8 u& W( a/ G9 N8 |
route-map NEXTHOP permit 10
: s6 D7 \9 @* u" w. Jmatch ip address 1
+ V8 f$ h2 l- R4 P/ p; xset interface isa% y- [+ d' ]' w# G1 }$ x/ L

- v& U" }' l- y: R4、你要特定PORT的话就再写一条ACL到ACL2,应用进去
回复 支持 反对

使用道具 举报

快刀老八 [Lv4 初露锋芒] 发表于 2013-8-27 11:53:34 | 显示全部楼层
用策略路由$ @% l2 r0 Y  K  I# c' r
然后直接做一条扩展的ACL,例如:ACCESS-LIST  110 permit ip 172.16.0.1 0。0.0.0 (源地址) any  eq  80802 F  V, f' R% j! A( \
route-map test permit 10
5 d$ i( R1 P' M. t- _match  ip address 110
( S- N3 a, p, Rset  ip next-hop ISA内往口地址$ n0 g. h; W2 y2 r4 d
ip policy  route-map test(这条命令用在3560连内网的接口上) 8 A8 Y/ ^+ a# N( N6 _# ]3 y! N7 D. g
这样应该就可以了。
回复 支持 反对

使用道具 举报

ag5226 [Lv4 初露锋芒] 发表于 2013-8-27 13:13:50 | 显示全部楼层
楼上正解/ a; k* E6 S# i
用set interface的话可能还是set ip next-hop 好,前提是你知道下一跳地址,前者可能在同一接口上有多个IP,同时负载可能会高
回复 支持 反对

使用道具 举报

郎漫 [Lv8 技术精悍] 发表于 2013-8-27 13:24:20 | 显示全部楼层
谢过了
回复 支持 反对

使用道具 举报

iamcoming5609 [Lv4 初露锋芒] 发表于 2013-8-27 13:47:55 | 显示全部楼层
3560是交换机 可以做么?还有需要将isa的内口做成三层的vlan么?
( w: ^) t: S9 n5 s' _& H( \
* U% g9 W2 V/ S9 D6 ], \如果做的话,就是这样对么:
" m" B% b" _, ]  x8 c' M7 K) `. x, o4 I; {; Q- w( x
access-list 110 permit 172.25.3.11 0.0.255.255 any eq 3389 ——这个是在3560 conf t下做的
3 @* H2 p6 D% ?! O0 i
, f8 i5 ~; {$ H1 O% O0 Eroute-map isa permit 10
% q/ R* j9 i* {3 Vmatch ip address 110
9 x% }/ M' Y4 B5 d& o* ^  @) V( Dset ip next-hop 172.25.0.110(isa内口) ——这些是在内网和3560的接口做的) Q$ f9 E: t- Y2 K6 n* m  F
4 V8 ^! G; U/ u& h: u
ip policy route-map isa ——这个是在isa的内口上做的
" d+ C4 Z8 W! Z" z
' h. ]$ H% U/ W( z对吧?
6 [! f. O. y, c! ~8 e- u9 p
7 n# V  p1 v1 u6 F% ]$ l可是为什么会出现这个呢:& e" N8 r: Z5 ]- ^: s' P6 }' n
access-list 110 permit 172.25.3.11 0.0.255.255 any eq 3389( D9 Z1 W3 W% O5 ~
                          ^3 n+ h9 a7 Z5 e3 S$ V
% Invalid input detected at '^' marker.
回复 支持 反对

使用道具 举报

dsfsdf [Lv5 不断成长] 发表于 2013-8-27 15:19:15 | 显示全部楼层
access-list 110 permit 172.25.3.11 0.0.255.255 any eq 3389
3 u. p( b! z/ o4 R& M缺少了协议阿,应该是 access-list 110 permit ip 172.25.3.11 0.0.255.255 any eq 3389. h) v3 ^+ _+ n8 T4 T
7 U, Z: E, F( p7 [6 b4 i

+ Z4 Z, j6 w1 s+ bip  policy route-map isa 这条命令是做在交换机连内网的口上的,不是在ISA上的。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2026-4-18 23:16 , Processed in 0.106998 second(s), 17 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn