如何配置Cisco路由器ACL訪問控制列的實(shí)際案例

什么是ACL?
訪問控制列表簡(jiǎn)稱為ACL,訪問控制列表使用包過濾技術(shù),在路由器上讀取第三層及第四層包頭中的信息如源地址,目的地址,源端口,目的端口等,根據(jù)預(yù)先定義好的規(guī)則對(duì)包進(jìn)行過濾,從而達(dá)到訪問控制的目的。該技術(shù)初期僅在路由器上支持,近些年來已經(jīng)擴(kuò)展到三層交換機(jī),部分最新的二層交換機(jī)也開始提供ACL的支持了。
第一階段實(shí)驗(yàn):配置實(shí)驗(yàn)環(huán)境,網(wǎng)絡(luò)能正常通信
R1的配置:
R1#conf t
R1(config)#int f0/0
R1(config-if)#ip addr 10.0.0.1 255.255.255.252R1(config-if)#no shut
R1(config-if)#int loopback 0
R1(config-if)#ip addr 123.0.1.1 255.255.255.0R1(config-if)#int loopback 1
R1(config-if)#ip addr 1.1.1.1 255.255.255.255R1(config-if)#exit
R1(config)#ip route 192.168.0.0 255.255.0.0 10.0.0.2R1(config)#username benet password testR1(config)#line vty 0 4
R1(config-line)#login local
SW1的配置:
SW1#vlan data
SW1(vlan)#vlan 2
SW1(vlan)#vlan 3
SW1(vlan)#vlan 4
SW1(vlan)#vlan 100
SW1(vlan)#exit
SW1#conf t
SW1(config)#int f0/1
SW1(config-if)#no switchport
SW1(config-if)#ip addr 10.0.0.2 255.255.255.252SW1(config-if)#no shut
SW1(config-if)#exit
SW1(config)#ip route 0.0.0.0 0.0.0.0 10.0.0.1SW1(config)#int range f0/14 - 15
SW1(config-if-range)#switchport trunk encapsulation dot1qSW1(config-if-range)#switchport mode trunkSW1(config-if-range)#no shut
SW1(config-if-range)#exit
SW1(config)#int vlan 2
SW1(config-if)#ip addr 192.168.2.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#int vlan 3
SW1(config-if)#ip addr 192.168.3.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#int vlan 4
SW1(config-if)#ip addr 192.168.4.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#int vlan 100
SW1(config-if)#ip addr 192.168.100.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#exit
SW1(config)#ip routing
SW1(config)#int vlan 1
SW1(config-if)#ip addr 192.168.0.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#exit
SW1(config)#username benet password testSW1(config)#line vty 0 4
SW2的配置:
SW2#vlan data
SW2(vlan)#vlan 2
SW2(vlan)#vlan 3
SW2(vlan)#vlan 4
SW2(vlan)#exit
SW2#conf t
SW2(config)#int f0/15
SW2(config-if)#switchport mode trunk
SW2(config-if)#no shut
SW2(config-if)#exit
SW2(config)#int f0/1
SW2(config-if)#switchport mode access
SW2(config-if)#switchport access vlan 2SW2(config-if)#no shut
SW2(config-if)#int f0/2
SW2(config-if)#switchport mode access
SW2(config-if)#switchport access vlan 3SW2(config-if)#no shut
SW2(config-if)#int f0/3
SW2(config-if)#switchport mode access
SW2(config-if)#switchport access vlan 4SW2(config-if)#no shut
SW2(config-if)#int vlan 1
SW2(config-if)#ip addr 192.168.0.2 255.255.255.0SW2(config-if)#no shut
SW2(config-if)#exit
SW2(config)#ip default-gateway 192.168.0.1SW2(config)#no ip routing
SW2(config)#username benet password testSW2(config)#line vty 0 4
SW2(config-line)#login local
SW3的配置:
SW3#vlan data
SW3(vlan)#vlan 100
SW3(vlan)#exit
SW3#conf t
SW3(config)#int f0/15
SW3(config-if)#switchport mode trunk
SW3(config-if)#no shut
SW3(config-if)#int f0/1
SW3(config-if)#switchport mode access
SW3(config-if)#switchport access vlan 100SW3(config-if)#no shut
SW3(config-if)#int vlan 1
SW3(config-if)#ip addr 192.168.0.3 255.255.255.0SW3(config-if)#no shut
SW3(config-if)#exit
SW3(config)#ip default-gateway 192.168.0.1SW3(config)#no ip routing
SW3(config)#username benet password testSW3(config)#line vty 0 4
SW3(config-line)#login local
網(wǎng)絡(luò)管理區(qū)主機(jī)PC1(這里用路由器模擬)
R5#conf t
R5(config)#int f0/0
R5(config-if)#ip addr 192.168.2.2 255.255.255.0R5(config-if)#no shut
R5(config-if)#exit
R5(config)#ip route 0.0.0.0 0.0.0.0 192.168.2.1
財(cái)務(wù)部主機(jī)PC2配置IP:
IP地址:192.168.3.2 網(wǎng)關(guān):192.168.3.1
信息安全員主機(jī)PC3配置IP:
IP地址:192.168.4.2 網(wǎng)關(guān):192.168.4.1
服務(wù)器主機(jī)配置IP:
IP地址:192.168.100.2 網(wǎng)關(guān):192.168.100.1第一階段實(shí)驗(yàn)驗(yàn)證測(cè)試:
所有部門之間的主機(jī)均能互相通信并能訪問服務(wù)器和外網(wǎng)(測(cè)試方法:用PING命令)
在所有主機(jī)上均能遠(yuǎn)程管理路由器和所有交換機(jī)。(在PC主機(jī)上用telnet命令)
第二階段實(shí)驗(yàn):配置ACL實(shí)現(xiàn)公司要求
1、只有網(wǎng)絡(luò)管理區(qū)的主機(jī)才能遠(yuǎn)程管理路由器和交換機(jī)R1的配置:
R1(config)#access-list 1 permit 192.168.2.0 0.0.0.255R1(config)#line vty 0 4
R1(config-line)#access-class 1 in
SW1的配置
SW1(config)#access-list 1 permit 192.168.2.0 0.0.0.255SW1(config)#line vty 0 4
SW1(config-line)#access-class 1 in
SW2的配置
SW2(config)#access-list 1 permit 192.168.2.0 0.0.0.255SW2(config)#line vty 0 4
SW2(config-line)#access-class 1 in
SW3的配置
SW3(config)#access-list 1 permit 192.168.2.0 0.0.0.255SW3(config)#line vty 0 4
SW3(config-line)#access-class 1 in
驗(yàn)證:在PC1可以遠(yuǎn)程TELNET管理路由器和交換機(jī),但在其他主機(jī)則被拒絕telnet
2、內(nèi)網(wǎng)主機(jī)都可以訪問服務(wù)器,但是只有網(wǎng)絡(luò)管理員才能通過telnet、ssh和遠(yuǎn)程桌面登錄服務(wù)器,外網(wǎng)只能訪問服務(wù)器80端口。
在SW1三層交換機(jī)上配置擴(kuò)展ACL
3、192.168.3.0/24網(wǎng)段主機(jī)可以訪問服務(wù)器,可以訪問網(wǎng)絡(luò)管理員網(wǎng)段,但不能訪問其他部門網(wǎng)段,也不能訪問外網(wǎng)。
在SW1三層交換機(jī)上配置擴(kuò)展ACL
4、192.168.4.0/24網(wǎng)段主機(jī)可以訪問服務(wù)器,可以訪問管理員網(wǎng)段,但不能訪問其他部門網(wǎng)段,可以訪問外網(wǎng)。
在SW1三層交換機(jī)上配置擴(kuò)展ACL
以上就是通過實(shí)際案例來告訴大家如何配置Cisco路由器ACL訪問控制列,謝謝閱讀,希望能幫到大家,請(qǐng)繼續(xù)關(guān)注腳本之家,我們會(huì)努力分享更多優(yōu)秀的文章。
相關(guān)文章
售價(jià)599元起! 華為路由器X1/Pro發(fā)布 配置與區(qū)別一覽
華為路由器X1/Pro發(fā)布,有朋友留言問華為路由X1和X1 Pro怎么選擇,關(guān)于這個(gè)問題,本期圖文將對(duì)這二款路由器做了期參數(shù)對(duì)比,大家看看哪款才是你的理想選擇2025-04-17路由器無法上網(wǎng)怎么辦? 四大常見問題故障與解決方案
路由器安裝以后發(fā)現(xiàn)不能上網(wǎng),這可能是由于路由器未撥號(hào)、MAC地址綁定等原因所致,下面我們就來看看詳細(xì)解決辦法2025-04-09- 在現(xiàn)代生活中,路由器已成為我們工作和生活的必需品,然而,當(dāng)路由器出現(xiàn)問題時(shí),我們往往束手無策,本文將為您提供一套實(shí)用的路由器故障排除指南,助您輕松應(yīng)對(duì)各種常見問2025-04-09
支持觸屏的軟路由? GL.iNe BE3600路由器拆機(jī)評(píng)測(cè)
GL.iNet廣聯(lián)智通推出的Wi-Fi 7便攜式無線路由器Slate 7橫空出世,網(wǎng)速直接起飛!這速度,快到你懷疑人生!但問題來了,這玩意兒真有那么神?詳細(xì)請(qǐng)看下文測(cè)評(píng)2025-03-31TPLINK TL7DR7260 v2.0和v1.0有什么區(qū)別? 兩款路由器拆機(jī)測(cè)評(píng)
TL-7DR7260易展版有兩個(gè)版本,分別是v2.0和v1.0,這兩個(gè)版本有什么區(qū)別?下面我們就來看看詳細(xì)的拆機(jī)對(duì)比2025-03-31CPU決定了不能給你10G口! TP-LINK TL-7DR7280路由器拆機(jī)測(cè)評(píng)
實(shí)力與顏值并存的TP-Link TL-7DR7280易展Turbo版以夠用問準(zhǔn)則,是目前市面上好評(píng)非常多、用戶群體非常廣的一款無線路由器,性能穩(wěn)定,功能強(qiáng)悍,給你最可靠的網(wǎng)絡(luò)2025-03-31高性價(jià)比WiFi6路由+全屋覆蓋穿墻王! 網(wǎng)件RAX50路由器全面測(cè)評(píng)
網(wǎng)件RAX50路由器表現(xiàn)如何?確實(shí),它以穩(wěn)定高速的傳輸能力,讓無線連接體驗(yàn)變得輕松愉快,詳細(xì)測(cè)評(píng)數(shù)據(jù)如下圖文所述2025-03-15WiFi6時(shí)代來臨! 華三H3C NX54路由器還值得購(gòu)買嗎?
WiFi6時(shí)代已經(jīng)來臨,眾多路由器廠商也紛紛推出了兼容WiFi6協(xié)議的路由器,今天我們將深入體驗(yàn)H3C NX54路由器,這款由知名企業(yè)H3C新華三集團(tuán)推出的家用路由器2025-03-14游戲體驗(yàn)直接起飛! 實(shí)測(cè)這八款熱門電競(jìng)路由器型號(hào)值得推薦
玩游戲最怕什么?當(dāng)然是卡頓!延遲!關(guān)鍵時(shí)刻掉線簡(jiǎn)直心態(tài)爆炸,該怎么選電競(jìng)路由器呢?路由器這玩意兒,可不是越貴越好,適合自己的才是王道,下面我們推薦八款適合玩游戲2025-03-14FiberHome 5G CPE移動(dòng)路由器值得入手嗎? 烽火5g路由器性能測(cè)評(píng)
FiberHome烽火 5G CPE移動(dòng)路由器支持雙模4G/5G全網(wǎng)通,支持WiFi 6雙頻,配備雙千兆網(wǎng)口,無線速率高達(dá)1800Mbps,這款路由器性能如何?值得購(gòu)買嗎?詳細(xì)如下2025-03-14