怎样配置思科路由器自反ACL 实现网段之间单向访问?

所属分类: 网络 / 路由器 阅读数: 251
收藏 0 赞 0 分享

  ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。用户需要配置路由协议,以下配置的是RIP Version1的,也可以配置别的,如EIGRP或OSPF。  

  一、实验拓扑图


  二、实验要求

  要求内网可以主动访问外网,但是外网不能主动访问内网,从而有效保护内网。

  三、实验配置

  1、配置路由器,并在R1、R3上配置默认路由确保IP连通性。

  R1(config)#interface s0/0/0

  R1(config)#ip address 192.168.12.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#interface g0/0

  R1(config)#ip address 172.16.1.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.12.2

  R2(config)#interface s0/0/0

  R2(config)#ip address 192.168.12.2 255.255.255.0

  R2(config)#no shutdown

  R2(config)#interface s0/0/1

  R2(config)#ip address 202.210.23.2 255.255.255.0

  R2(config)#no shutdown

  R3(config)#interface loopback 0

  R3(config)#ip address 3.3.3.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#interface s0/0/1

  R3(config)#ip address 202.210.23.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#ip route 0.0.0.0 0.0.0.0 202.210.23.2

  2、在路由器R2上配置自反ACL

  R2(config)#ip access-list extended ACLOUT

  R2(config-ext-nacl)#permit tcp any any reflect REF //定义自反ACL

  R2(config-ext-nacl)#permit udp any any reflect REF

  R2(config)#ip access-list extended ACLIN

  R2(config-ext-nacl)#evaluate REF //评估反射

  R2(config)#int s0/0/1

  R2(config-if)#ip access-group ACLOUT out

  R2(config-if)#ip access-group ACLIN in

  PS:(1)、自反ACL永远是permit的;

  (2)、自反ACL允许高层Session信息的IP包过滤;

  (3)、利用自反ACL可以只允许出去的流量,但是阻止从外部网络产生的向内部网络的流量,从而可以更好地保护内部网络;

  (4)、自反ACL是在有流量产生时(如出方向的流量)临时自动产生的,并且当Session结束条目就删除;

  (5)、自反ACL不是直接被应用到某个接口下的,而是嵌套在一个扩展命名访问列表下的。

  3、调试

  (1)同时在路由器R1和R3都打开TELNET服务,在R1(从内网到外网)TELNET路由器R3成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  permit tcp host 202.210.23.3 eq telnet host 192.168.12.1 eq 11002 (48 matches) (time left 268)

  //以上输出说明自反列表是在有内部到外部TELNET流量经过的时候,临时自动产生一条列表。

  (2)在路由器R1打开TELNET 服务,在R3(从外网到内网)TELNET路由器R1不能成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  以上输出说明自反列表是在有外部到内部TELNET流量经过的时候,不会临时自动产生一条列表,所以不能访问成功。之后在PC上只能ping通外网,但不能ping通内网了。ACL限制外网访问的配置就向大家介绍完了,希望大家已经掌握。谢谢阅读,希望能帮到大家,请继续关注脚本之家,我们会努力分享更多优秀的文章。

更多精彩内容其他人还在看

荣耀路由Pro如何实现USB储存共享?荣耀路由Pro进行USB储存共享的方法

荣耀路由Pro即可以作为WiFi工具,也可以进行数据的传输和共享,本文中介绍的是通过这款路由使用USB存储设备传输共享文件的方法,需要的朋友不妨阅读本文进行参考
收藏 0 赞 0 分享

荣耀路由2S和小米路由器4哪个值得买 荣耀路由2S和小米路由器4区别对比

打游戏突然断网,但是明明网络本本身没问题,那十有八九就是路由器的毛病了,这是就体现了好的路由器的重要性了,作为性价比之王,小米的路由器一直受到大家的喜爱,但是荣耀也不甘落后,马上推出了好的路由器,下面小编带来荣耀路由2S和小米路由器4区别对比
收藏 0 赞 0 分享

荣耀路由Pro接口和按钮的作用?荣耀路由Pro接口和按钮功能详解

荣耀路由Pro在外观配置上拥有一个“Hi”按键和五个不同的接口,这些接口和按钮有什么样的功能呢?本文中将会有详细的介绍,需要的朋友不妨阅读本文进行参考
收藏 0 赞 0 分享

荣耀路由pro如何解除MAC地址绑定限制?荣耀路由解除MAC地址解绑定限制的方法

荣耀路由pro在使用的时候如何将绑定的Mac地址限制解除呢?本文中将会有详细的介绍,需要的朋友不妨阅读本文进行参考
收藏 0 赞 0 分享

荣耀路由Pro智联功能如何开启?荣耀路由Pro智联功能开启教程

荣耀路由Pro不仅具有提供无线网络的功能,还支持与其他智能设备联动,本文将会带来该功能的开启方法,需要的朋友不妨阅读本文进行参考
收藏 0 赞 0 分享

华为4g路由器2pc端口管理页面无法登陆怎么办?

华为4g路由器2pc端口管理页面无法登陆怎么办?华为4g路由器2进入管理页面的时候,发现无法登陆,我们需要利用手机来解决这个问题,下面我们就来看看详细的教程,需要的朋友可以参考下
收藏 0 赞 0 分享

荣耀路由Pro如何进行升级?荣耀路由Pro本地进行升级的方法

荣耀路由Pro进行升级到的方法可以在文本界面开启自动升级,也可以将升级包下载到本地进行升级,本文中介绍的是在本地对路由器进行升级的方法,需要的朋友不妨阅读本文进行参考
收藏 0 赞 0 分享

荣耀路由Pro如何设置Wi-Fi黑白名单?荣耀路由Pro添加Wi-Fi黑白名单的方法

荣耀路由Pro在使用的时候如何防止一些其它设备连接该网络呢?本文中将会带来详细的介绍,需要的朋友不妨阅读本文进行参考
收藏 0 赞 0 分享

荣耀路由Pro网络连接不上怎么办?荣耀路由Pro网络连接常见问题及解决方法

荣耀路由Pro在设置网络进行上网的时候要是遇到一些问题,比如界面提示“请插入网线”、“宽带帐号或密码错误”等问题时要如何的解决呢?本文中将会有详细的介绍,需要的朋友不妨阅读本文进行参考
收藏 0 赞 0 分享

荣耀路由Pro如何设置客人WiFi?荣耀路由Pro设置客人WiFi的方法

荣耀路由Pro如何为客人设置一个WiFi呢?本文中将会有详细的介绍,需要了解的朋友不妨阅读本文进行参考
收藏 0 赞 0 分享
查看更多