欢迎来到天天文库
浏览记录
ID:35475225
大小:91.17 KB
页数:3页
时间:2019-03-25
《[原创]7、扩展访问控制列表实验》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库。
1、扩展访问控制列表配置实验注意:前一讲“标准IP访问控制列表”是在路由器上对来白某一个IP源地址的数据包的允许或拒绝转发。这一讲说的是在某一个具体层血上允许或拒绝转发数据包。实验背景学院出口路由器R2与学校路由器R1Z间通过V.35线串口连接。学校服务器上有各种服务,比如WWW、FTP、TELNET等。现为了网络安全,仅允许学院PC机访问学校服务器上的WWW服务,其他一概拒绝,包括1CMP协议(即不允许从PC机ping服务器)。技术原理•访问控制列表中定义的典型规则主要冇以下:源地址、忖标地址、上层协
2、议、时间区域;•扩展IP访问列表(编号为100-199,2000-2699)使用以上四种组合來进行转发或阻断分组;根据数据包的源IP、目的IP、源端口、目的端口、协议來定义规则,进行数据包的过滤。•扩展IP访问列表的配置包括以下两步:•定义扩展IP访问列表•将扩展1P访问列表应用于特定接口上实验步骤1、拓扑图2、配置PC机、服务器、路rfl器R1和R2的接口IP地址PC机IP:172.16.1.2子网掩码:255.255.255.0网关:172.16.1.1R1Fa0/0端口IP:172.16&1.
3、1子网掩码:255.255.255.0R1Fal/0端口IP:172」68.2.1子网掩码:255.255.255.0R2FaO/O端口IP:172.168.2.2子网掩码:255.255.255.0R2Se2/0端口IP:172.16&3.1子网掩码:255.255.255.0时钟频率64000R3Se2/0端口IP:172.168.3.2子网掩码:255.255.255.0R3Fal/O端口1P:172.16.4.2子网掩码:255.255.255.0网关:172.16.4.13、在路由器R1、
4、R2、R3上配置静态路由协议,实现全网通信。(1)、进入R1全局配置视图Router(config)#hostR1;修改名称R1(config)#ierou(172.16.3.()255.255.255.()172.1622;到3.()网段的静态路由R1(config)#iDrout172.16.4.0255.255.255.0172.1622;到4.0网段的静态路由(2)、进入R3全局配置视图Router(config)#hostR3;修改名称R3(config)#iprout172」6.1.02
5、55.255.255.0172.1631;到i.o网段的i挣态路由R3(config)#iprout172.16.2.0255.255.255.0172.16.3.1;到2.0网段的静态路由(3)、进入R2全局配置视图Routcrfconfig)#hostR2;修改名称R2(config)#iprout172.16.1.0255.255.255.0172.1621;到1.0网段的下一跳是2.1R2(config)#iDrou(172.164()255.255.255.()172.16.3.2;到4.
6、0网段的卜_跳是3.24、PC机和服务器间能相互ping通自此PC与服务器之间可以和互ping通。而且PC机可以访问服务器的WWW服务。单击PC机・>选择WEB浏览器・>在URL地址栏输入“172.16.4.2”,应该可以看到服务器上网页的内容:WelcometoCiscoPacketTracer,thebestthingsince…・•PacketTracer4.x.QuickLinks:AsmallpageCopyrightsImagepageImage现在要限制PC机ping服务器及其他通信,
7、仅允许PC机访问服务器上的WWW服务。5、在R2上配登编号的IP扩展访问控制列表并且将其应用到接口。使得PC机能够访问服务器的WWW服务,但是不能通过ICMP协议。R2(config)#access・lis(1()()permittcphost172.16.1.2host172.16.4.2eqwww解释:access-list100创建编号为100的扩展访问控制列表permittcp因为耍访问Web服务器,而Web服务器应用的是TCP协议,所以在这里要允许TCP协议。host172.16.1.2源
8、主机host172.16.4.2目标主机eqwww匹配一个指定的端口号。这里eq是匹配一个指定的端口号命令。www是WWW服务的端口号,也可以写成80oR2(config)#acccss-list100denyiemphost172.16.1.2host172.16.4.2解释:denyiemp拒绝ICMP协议。因为ping命令是ICMP协议,所以要拒绝这个协议,这样源主机就不能pingH标主机了。R2(config)#intS2/0;进入S2/0端UR2(confi
此文档下载收益归作者所有