中关村在线

软件

路由器ACL扩展配置

扩展ACL相较于标准ACL具有更强的控制能力。当需要实现允许外部Web流量进入,同时拒绝FTP和Telnet等其他流量这类精细策略时,网络管理员可借助扩展ACL完成。由于标准ACL仅能基于源IP地址进行判断,无法识别不同协议和端口,因此难以满足此类精确控制需求。

1、 根据拓扑图设置路由器的主机名和显示名,按接口编号连接各设备,并正确配置主机IP地址。

2、 在R1上设置扩展访问控制列表。

3、 仅允许PC2所在网段的主机访问服务器S1的WWW服务及路由器R2的Telnet服务。

4、 PC2所在网段的设备无法与其他主机或路由器通信。

5、 移除R2上已配置的标准ACL及其相关应用。

6、 在R3配置扩展ACL,禁止PC3所在网段对R2进行ping操作。

7、 确认设置

8、 校验路径

9、 测试ACL配置:PC2通过telnet成功登录路由器R2,验证了R1的ACL规则允许该通信。

10、 PC1通过Telnet尝试连接路由器R2,但连接失败。

11、 该命令在R1路由器的配置模式下成功执行,允许源地址为192.168.2.0网段、目的地址为192.168.3.0网段且使用TCP协议端口号23的数据流量通过,访问控制列表101已正确应用,设备可正常转发符合该规则的Telnet通信。

12、 PC1能成功ping通路由器R1,但无法连通PC2,出现超时现象。

13、 当PC2所在网段的主机无法ping通其他设备时,表明ACL已生效;此时PC2能成功访问服务器S1的网页,说明策略允许HTTP流量通过。

14、 PC2通过浏览器成功访问S1服务器网页。

15、 PC1在尝试通过浏览器访问服务器S1的网页时出现请求超时,表明R1上的访问控制列表已正确生效。具体而言,配置命令access-list 102 permit tcp 192.168.2.0 0.0.0.255 192.168.5.2 0.0.0.255 eq www已被成功应用,允许来自192.168.2.0网段访问目标服务器的HTTP服务,当前现象符合预期策略效果。

16、 PC3尝试ping路由器R3,结果显示无法到达,表明R3上的访问控制列表已生效并正确阻止了通信。

展开全文
人赞过该文
内容纠错

相关电商优惠

评论

更多评论
还没有人评论~ 快来抢沙发吧~

读过此文的还读过

点击加载更多

内容相关产品

说点什么吧~ 0

发评论,赚金豆

收藏 0 分享
首页查报价问答论坛下载手机笔记本游戏硬件数码影音家用电器办公打印 更多

更多频道

频道导航
辅助工具