怎样配置思科路由器自反ACL 实现网段之间单向访问?

这篇具有很好参考价值的文章主要介绍了怎样配置思科路由器自反ACL 实现网段之间单向访问?。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

  ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。用户需要配置路由协议,以下配置的是RIP Version1的,也可以配置别的,如EIGRP或OSPF。  

  一、实验拓扑图


  二、实验要求

  要求内网可以主动访问外网,但是外网不能主动访问内网,从而有效保护内网。

  三、实验配置

  1、配置路由器,并在R1、R3上配置默认路由确保IP连通性。

  R1(config)#interface s0/0/0

  R1(config)#ip address 192.168.12.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#interface g0/0

  R1(config)#ip address 172.16.1.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.12.2

  R2(config)#interface s0/0/0

  R2(config)#ip address 192.168.12.2 255.255.255.0

  R2(config)#no shutdown

  R2(config)#interface s0/0/1

  R2(config)#ip address 202.210.23.2 255.255.255.0

  R2(config)#no shutdown

  R3(config)#interface loopback 0

  R3(config)#ip address 3.3.3.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#interface s0/0/1

  R3(config)#ip address 202.210.23.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#ip route 0.0.0.0 0.0.0.0 202.210.23.2

  2、在路由器R2上配置自反ACL

  R2(config)#ip access-list extended ACLOUT

  R2(config-ext-nacl)#permit tcp any any reflect REF //定义自反ACL

  R2(config-ext-nacl)#permit udp any any reflect REF

  R2(config)#ip access-list extended ACLIN

  R2(config-ext-nacl)#evaluate REF //评估反射

  R2(config)#int s0/0/1

  R2(config-if)#ip access-group ACLOUT out

  R2(config-if)#ip access-group ACLIN in

  PS:(1)、自反ACL永远是permit的;

  (2)、自反ACL允许高层Session信息的IP包过滤;

  (3)、利用自反ACL可以只允许出去的流量,但是阻止从外部网络产生的向内部网络的流量,从而可以更好地保护内部网络;

  (4)、自反ACL是在有流量产生时(如出方向的流量)临时自动产生的,并且当Session结束条目就删除;

  (5)、自反ACL不是直接被应用到某个接口下的,而是嵌套在一个扩展命名访问列表下的。

  3、调试

  (1)同时在路由器R1和R3都打开TELNET服务,在R1(从内网到外网)TELNET路由器R3成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  permit tcp host 202.210.23.3 eq telnet host 192.168.12.1 eq 11002 (48 matches) (time left 268)

  //以上输出说明自反列表是在有内部到外部TELNET流量经过的时候,临时自动产生一条列表。

  (2)在路由器R1打开TELNET 服务,在R3(从外网到内网)TELNET路由器R1不能成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  以上输出说明自反列表是在有外部到内部TELNET流量经过的时候,不会临时自动产生一条列表,所以不能访问成功。之后在PC上只能ping通外网,但不能ping通内网了。ACL限制外网访问的配置就向大家介绍完了,希望大家已经掌握。谢谢阅读,希望能帮到大家,请继续关注yii666,我们会努力分享更多优秀的文章。文章来源地址https://www.toymoban.com/news/detail-466908.html

到了这里,关于怎样配置思科路由器自反ACL 实现网段之间单向访问?的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 思科路由器 RIP 动态路由配置

    一、实验目的 掌握RIP 协议的配置方法: 掌握查看通过动态路由协议 RIP 学习产生的路由; 熟悉广域网线缆的链接方式; 二、实验原理 RIP(Routing Information Protocols,路由信息协议)是应用较早、使用较普遍的IGP内部网管协议,使用于小型同类网络,是距离矢量协议; RIP协议跳数

    2024年02月03日
    浏览(73)
  • 思科路由器配置

    1.路由表:show IP route 用户模式 特权模式 enable 全局配置模式 #configure terminal (config)# 配置主机名称 enable #configure terminal (config)#hostname test-router 配置系统时钟: enable #calendar set 12:00:00 30 may 2022 配置超级用户口令 enable #configure terminal (config)#enable secret 11111 配置用户明文密码

    2024年02月09日
    浏览(30)
  • 思科路由器配置笔记

      目录 思科路由器配置笔记 路由基本配置 配置静态路由 OSPF 动态路由 实战:配置RIP企业环境 路由器(Router),是连接因特网中各局域网、广域网的设备,它会根据信道的情况自动选择和设定路由,以最佳路径,按前后顺序发送信号,路由器工作在网络层,用来跨网段通信,路由器具有判

    2024年02月10日
    浏览(36)
  • 思科对路由器的配置

    ② 对路由器 R2 进行配置         对路由器 R2 进行配置,先对各接口配置基本 IP 地址,然后配置动态路由协议。(对实验步骤进行文字描述)         Routerenable                                                                   // 用户模

    2024年01月18日
    浏览(40)
  • 思科路由器基本配置

    CSDN话题挑战赛第2期 https://marketing.csdn.net/p/7b6697fd9dd3795a268d1a6f2fe75012 参赛话题: 学习笔记 https://activity.csdn.net/creatActivity?id=10213 目录          一、用户模式 二、特权模式 三、全局模式 (global config mode) 四、子模式 (sub-mode) (1)接口模式(interface mode) (2)线路模式 (line

    2024年02月04日
    浏览(39)
  • 思科路由器-配置RIP协议

    一、Cisco Packet Tracer构建如下拓扑结构网络信息图 配置过程中要用到的命令说明: 二、PC0和PC1网络配置 三、Router1配置: 配置完成后查看端口信息 四、Router0和Router2配置: Router0 Router1 查看ipv6路由表,发现路由器已经通过RIP协议更新路由表 五、PC0链接PC1测试,可以ping通说明

    2024年02月12日
    浏览(39)
  • 思科路由器的基本配置

    设备 端口IP 网关 R1 g0/0 10.1.1.254/24 R1 s0/0/0 20.1.1.1/24 R2 s0/0/0 20.1.1.2/24 S1 vlan1 10.1.1.200/24 10.1.1.254 PC1 10.1.1.1 10.1.1.254 修改主机名 关闭DNS解析 配置密码等级级别 配置以太网接口IP 修改主机名 配置vlan1的ip和网关信息 配置IP telnet 交换机 并未配置交换机的vty密码和特权密码 但pc和交

    2024年02月11日
    浏览(35)
  • 思科路由器IPv6各种路由协议配置

      一、基础配置: R1 : Routerena Router#conf t Router(config)#host R1 R1(config)#int g0/0 R1(config-if)#ipv add 2001:3::1/64 R1(config-if)#no sh R1(config-if)#int g0/1 R1(config-if)#ipv6 add 2001:1::1/64 R1(config-if)#no sh R1(config-if)#exit R1(config)#ipv6 unicast-routing R1(config)# R2 : Routerena Router#conf t Router(config)#host R2 R2(config)

    2024年02月09日
    浏览(37)
  • 飞鱼星路由器命令行配置ACL的方法介绍

        一、ACL能够用来:提供网络访问的基本安全手段。访问控制列表可用于Qos(Quality of Service,服务质量)对数据流量进行控制。可指定某种类型的数据包的优先级,以对某些数据包优先处理 起到了限制网络流量,减少网络拥塞的作用。 二、访问控制列表对本身产生的的数据

    2024年02月05日
    浏览(28)
  • 路由器RIP动态路由配置——思科模拟器学习

    假设校园网通过一台三层交换机连到校园网出口路由器上,路由器再和校园外的另一台路由器连接。现要做适当配置,实现校园网内部主机与校园网外部主机之间的相互通信。为了简化网管的管理维护工作,学校决定采用RIPV2协议实现互通。 RIP(Routing Information Protocols,路由信息

    2023年04月14日
    浏览(29)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包