evet evet dogru anlamissiniz. vlan 1'e ip vermek disinda access-list uygulamayin cunku bu switchlerin kendi arasinda erisim icin kullandigi "management vlan" dir. vlan 2 ise benim size onerdigim kendinize yonetici_vlan olusturun dedigim vlandir. boyle bir mecburiyet yok, yanlis anlamayin herhangi bir vlan'i da (vlan 1 haric) kendinize ayirabilirsiniz. ve bu vlanlardan gelen her turlu istege, pakete diger vlanlar'da erisim olacak. diger vlan'larin access-listlerinde vlan 1 ve vlan 2'den gelen paketlere izin verin diyeceksiniz. ama diger vlanlar kendi istedikleri zaman bu vlanlara gelemeyecekler. bunu da access-list in/out mantigi ile halledersiniz. iste source su olursa destination su olursa suraya ulassin veya ulasmasin gibi.. zaten vlan 1 ve vlan 2'ye access-list uygulamayin. diger vlanlara access list yazin. kendi gatewaylarina ulasmak, kendi aralarinda haberlesmek disinda herseyi kapatin ve deyin ki source ip'si vlan 2'ye ait olan biri bu vlan'a geldiginde izin ver deyin. sanirim access-list'leri biliyorsunuzdur.
selamlar
__________________
Cisco Certified Network Engineer
|