两个vlan在3层上互通,然后只在vlan2上设置就可以了。ip access-list extended 100 deny ip 192.168.3.0 0.0.0.255 192.168.2.0 0.0.0.255int vlan 2 ip access-group 100 in
两端都要做ACL ,VLAN 只能做IN 方向