扩展ACL相较于标准ACL具有更强的控制能力。当需要实现允许外部Web流量进入,同时拒绝FTP和Telnet等其他流量这类精细策略时,网络管理员可借助扩展ACL完成。由于标准ACL仅能基于源IP地址进行判断,无法识别不同协议和端口,因此难以满足此类精确控制需求。
1、 根据拓扑图设置路由器的主机名和显示名,按接口编号连接各设备,并正确配置主机IP地址。
2、 在R1上设置扩展访问控制列表。
3、 仅允许PC2所在网段的主机访问服务器S1的WWW服务及路由器R2的Telnet服务。
4、 PC2所在网段的设备无法与其他主机或路由器通信。
5、 移除R2上已配置的标准ACL及其相关应用。
6、 在R3配置扩展ACL,禁止PC3所在网段对R2进行ping操作。
7、 确认设置
8、 校验路径
9、 测试ACL配置:PC2通过telnet成功登录路由器R2,验证了R1的ACL规则允许该通信。
10、 PC1通过Telnet尝试连接路由器R2,但连接失败。
11、 该命令在R1路由器的配置模式下成功执行,允许源地址为192.168.2.0网段、目的地址为192.168.3.0网段且使用TCP协议端口号23的数据流量通过,访问控制列表101已正确应用,设备可正常转发符合该规则的Telnet通信。
12、 PC1能成功ping通路由器R1,但无法连通PC2,出现超时现象。
13、 当PC2所在网段的主机无法ping通其他设备时,表明ACL已生效;此时PC2能成功访问服务器S1的网页,说明策略允许HTTP流量通过。
14、 PC2通过浏览器成功访问S1服务器网页。
15、 PC1在尝试通过浏览器访问服务器S1的网页时出现请求超时,表明R1上的访问控制列表已正确生效。具体而言,配置命令access-list 102 permit tcp 192.168.2.0 0.0.0.255 192.168.5.2 0.0.0.255 eq www已被成功应用,允许来自192.168.2.0网段访问目标服务器的HTTP服务,当前现象符合预期策略效果。
16、 PC3尝试ping路由器R3,结果显示无法到达,表明R3上的访问控制列表已生效并正确阻止了通信。
评论
更多评论