我正在尝试了解可能用于限制流量的 Cisco Switch ACL 选项。Switch是带有Lanbase IOS的IE2000系列。它是 L2,具有到上行链路交换机的中继端口,交换机上有多个 VLAN,但 L3/vlan 路由由链上的 L3 交换机处理。
我想要做什么 - 一个物理端口上有一台设备出现故障,这似乎是由于网络流量过多(拔下交换机上的上行链路并且 VLAN 上至少有 100 台设备时设备没有故障) - 作为在我们可以做一些更好的网络工程之前的权宜之计是将设备的访问限制为实际需要与设备通信的 2-3 个 IP 地址。如果我可以在交换机端口上放置 ACL 以限制发送到设备的流量,那将是完美的,但据我所知,思科仅允许交换机端口上的入站 ACL(除非我误解了思科所说的入站和出境)。
看起来我可以在用于中继的物理端口上放置一个入站 ACL - 但这会影响所有 VLAN?此外,我需要了解交换机上其他设备的流量并检查我们是否在该端口上使用 Etherchannel,因为我确信这可能会使事情复杂化。
但是,看起来 Cisco 允许在 VLAN 上使用 ACL,我需要弄清楚它是如何工作的。我理解 ACL 如何在 L3 交换机上进行路由。对于 L2 - 我可以在没有 IP 地址的情况下为 VLAN 创建一个 SVI,然后在 VLAN SVI 上设置入站 ACL 以在流量进入该 VLAN 的物理端口之前限制流量吗?
例如:外部 <-> 中继端口 <-> {ACL???} <-> VLAN# SVI <-> 物理。VLAN上的端口#
谢谢,JT