Проблема вроде простая, не хватает знаний.
Два VLan'а. Нужно из 2-го видеть всю сеть,
а из первого VLan'а ограничить видимость 2-го всем,
за исключение одного хоста с ip 192.168.196.23 оборудование:
Catalist 2960 и Cisco1751 router
----------------------------------------------------------
Catalist 2960:
interface FastEthernet0/1
description -- Router connect via TRUNK
switchport mode trunk
switchport nonegotiate
!
interface FastEthernet0/2
description -- connect via Vlan2
switchport access vlan 2
switchport mode access
!
interface FastEthernet0/3
switchport mode access
!
..........
все остальные порты аналогичны FastEthernet0/3
Cisco 1751:
interface FastEthernet0/0
no ip address
speed auto
!
interface FastEthernet0/0.1
encapsulation dot1Q 1 native
ip address 192.168.196.1 255.255.255.0
ip accounting output-packets
no snmp trap link-status
!
interface FastEthernet0/0.2
encapsulation dot1Q 2
ip address 192.168.198.2 255.255.255.0
ip access-group 23 in
no snmp trap link-status
!
access-list 23 ...?????
-------------------------------------------------------
Что необходимо указать в access-list 23
ip access-group 23 in - Что подразумевается под in?
Это то что приходит на интерфейс 192.168.198.2 ?
Тогда пробовал поставить
access-list 23 permit host 192.168.196.23
access-list 23 deny any
Ноль реакции.
Если вообще убрать на FastEthernet0/0.2
ip access-group 23 in
и access-list 23
Все и везде пропускается? А это плохо! Нужно закрыть.
Поделитесь, пожалуйста примерами конфигов. Как похожие задачи реализуют.