هدف لب
پیکربندی یک VLAN access-map که ترافیک بین دو هاست خاص درون همان VLAN را رد میکند در حالی که هر ترافیک دیگر را مجاز میکند، اعمال آن روی خود VLAN بهجای یک اینترفیس، و تأیید اینکه فیلترینگ برای ترافیک درون-VLAN تأثیر میگذارد.
هدف لب (چرا مهم است)
یک ACL اعمالشده-توسط-روتر استاندارد، که پیشتر در این مجموعه بحث شد، فقط میتواند ترافیکی که واقعاً از میان یک اینترفیس مسیریابیشده عبور میکند را فیلتر کند — دو هاست که درون همان VLAN ارتباط برقرار میکنند هرگز اصلاً به یک روتر نمیرسند، که یک ACL معمولی را در فیلترکردن آن ترافیک ناتوان میکند. یک VACL مستقیماً روی VLAN اعمال میشود، و ترافیک را صرفنظر از اینکه هرگز مسیریابی میشود فیلتر میکند.
توپولوژی لب
Switch1 (VLAN 60، قادر-به-لایه-۳)
Gi1/0/1 ---- PC-A: 192.168.60.10
Gi1/0/2 ---- PC-B: 192.168.60.11
Gi1/0/3 ---- PC-C: 192.168.60.12
هدف: مسدودکردن رسیدن PC-A مستقیماً به PC-B،
در حالی که PC-A و PC-C، و PC-B و PC-C، همچنان
میتوانند بهطور معمول ارتباط برقرار کنندوظیفه ۱: تأیید اتصال معمولی پیش از فیلترینگ
تأیید کن PC-A در حال حاضر میتواند PC-B را ping کند، چون هر دو در همان VLAN هستند.
وظیفه ۲: ساخت یک ACL که ترافیک برای Deny را تطبیق میدهد
یک ACL استاندارد که ترافیک را بهطور خاص بین PC-A و PC-B تطبیق میدهد بساز.
وظیفه ۳: ساخت VLAN Access-Map
یک VLAN access-map که ترافیک منطبق با ACL را دور میریزد و هر چیز دیگر را فوروارد میکند بساز.
وظیفه ۴: اعمال Access-Map روی VLAN
VLAN access-map را مستقیماً روی VLAN 60 اعمال کن.
وظیفه ۵: تأیید تأثیرگذاری فیلترینگ
تأیید کن PC-A دیگر نمیتواند به PC-B برسد، در حالی که هم PC-A و هم PC-B همچنان میتوانند به PC-C برسند.
راهحل و تأیید
PC-A> ping 192.168.60.11
Reply from 192.168.60.11: bytes=32 time=1ms
-- اتصال معمولی پیش از اعمال VACL تأیید شدSwitch1(config)# access-list 101 permit ip host 192.168.60.10 host 192.168.60.11
Switch1(config)# access-list 101 permit ip host 192.168.60.11 host 192.168.60.10
-- هر دو جهت صراحتاً تطبیقشده، چون VACL نیاز
-- دارد ترافیک را صرفنظر از اینکه کدام هاست
-- آغازش میکند بگیردSwitch1(config)# vlan access-map BLOCK-A-B 10
Switch1(config-access-map)# match ip address 101
Switch1(config-access-map)# action drop
Switch1(config-access-map)# exit
Switch1(config)# vlan access-map BLOCK-A-B 20
Switch1(config-access-map)# action forward
-- توالی ۲۰ بدون عبارت match بهعنوان "مجازکردن
-- هر چیز دیگر" همهجانبه عمل میکند، از نظر
-- مفهومی مشابه با نیاز به یک permit نهایی
-- صریح در یک route-mapSwitch1(config)# vlan filter BLOCK-A-B vlan-list 60
-- برخلاف ip access-group اعمالشده روی یک
-- اینترفیس، این VACL مستقیماً روی خود VLAN
-- اعمال میشودPC-A> ping 192.168.60.11
Request timed out.
Request timed out.
Success rate is 0 percent (0/5)
-- ترافیک بین PC-A و PC-B اکنون مسدود است،
-- با وجود اینکه هرگز از یک اینترفیس مسیریابیشده
-- عبور نمیکندPC-A> ping 192.168.60.12
Reply from 192.168.60.12: bytes=32 time=1ms
-- PC-A به PC-C کاملاً تحتتأثیر باقی نمیماند،
-- که تأیید میکند فیلتر دقیقاً به جفت هاست خاص
-- منطبق با ACL 101 محدود استنکته کلیدی
ساختار یک VLAN access-map منطق match-and-action توالیشده یک route-map، که پیشتر در این مجموعه درباره route map های BGP بحث شد، را منعکس میکند، اما کلیدواژههای عملش (forward/drop) و نقطه اعمالش (vlan filter، اعمالشده روی VLAN بهجای یک اینترفیس) کاملاً خاص-VACL هستند — این ابزار ضروری هروقت فیلترینگ برای ترافیکی که کاملاً درون یک VLAN واحد میماند و هرگز به یک اینترفیس لایه ۳ نمیرسد نیاز است.