怎样配置思科路由器自反ACL 实现网段之间单向访问?

所属分类: 网络 / 路由器 阅读数: 247
收藏 0 赞 0 分享

  ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。用户需要配置路由协议,以下配置的是RIP Version1的,也可以配置别的,如EIGRP或OSPF。  

  一、实验拓扑图


  二、实验要求

  要求内网可以主动访问外网,但是外网不能主动访问内网,从而有效保护内网。

  三、实验配置

  1、配置路由器,并在R1、R3上配置默认路由确保IP连通性。

  R1(config)#interface s0/0/0

  R1(config)#ip address 192.168.12.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#interface g0/0

  R1(config)#ip address 172.16.1.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.12.2

  R2(config)#interface s0/0/0

  R2(config)#ip address 192.168.12.2 255.255.255.0

  R2(config)#no shutdown

  R2(config)#interface s0/0/1

  R2(config)#ip address 202.210.23.2 255.255.255.0

  R2(config)#no shutdown

  R3(config)#interface loopback 0

  R3(config)#ip address 3.3.3.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#interface s0/0/1

  R3(config)#ip address 202.210.23.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#ip route 0.0.0.0 0.0.0.0 202.210.23.2

  2、在路由器R2上配置自反ACL

  R2(config)#ip access-list extended ACLOUT

  R2(config-ext-nacl)#permit tcp any any reflect REF //定义自反ACL

  R2(config-ext-nacl)#permit udp any any reflect REF

  R2(config)#ip access-list extended ACLIN

  R2(config-ext-nacl)#evaluate REF //评估反射

  R2(config)#int s0/0/1

  R2(config-if)#ip access-group ACLOUT out

  R2(config-if)#ip access-group ACLIN in

  PS:(1)、自反ACL永远是permit的;

  (2)、自反ACL允许高层Session信息的IP包过滤;

  (3)、利用自反ACL可以只允许出去的流量,但是阻止从外部网络产生的向内部网络的流量,从而可以更好地保护内部网络;

  (4)、自反ACL是在有流量产生时(如出方向的流量)临时自动产生的,并且当Session结束条目就删除;

  (5)、自反ACL不是直接被应用到某个接口下的,而是嵌套在一个扩展命名访问列表下的。

  3、调试

  (1)同时在路由器R1和R3都打开TELNET服务,在R1(从内网到外网)TELNET路由器R3成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  permit tcp host 202.210.23.3 eq telnet host 192.168.12.1 eq 11002 (48 matches) (time left 268)

  //以上输出说明自反列表是在有内部到外部TELNET流量经过的时候,临时自动产生一条列表。

  (2)在路由器R1打开TELNET 服务,在R3(从外网到内网)TELNET路由器R1不能成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  以上输出说明自反列表是在有外部到内部TELNET流量经过的时候,不会临时自动产生一条列表,所以不能访问成功。之后在PC上只能ping通外网,但不能ping通内网了。ACL限制外网访问的配置就向大家介绍完了,希望大家已经掌握。谢谢阅读,希望能帮到大家,请继续关注脚本之家,我们会努力分享更多优秀的文章。

更多精彩内容其他人还在看

TP-LINK无线路由器MAC地址过滤设置图文教程

这篇文章主要介绍了TP-LINK无线路由器MAC地址过滤设置图文教程,本文介绍了无线网络MAC地址过滤的设置方法,即无线MAC地址过滤的设置方法,需要的朋友可以参考下
收藏 0 赞 0 分享

优酷路由宝一天能赚多少个金币?值多少钱?

如何查看优酷路由宝赚到的金币,一天能赚多少?优酷路由宝,绑定好账号后可以为你赚金币了,很多人好奇,优酷路由宝一天能赚多少金币,下面我们一起来看看吧
收藏 0 赞 0 分享

双频路由器是什么意思?双频路由器介绍

这篇文章主要介绍了双频路由器是什么意思?双频路由器介绍,双频无线路由器已成为未来无线设备的主流方向,本文着重讲解了它的相关知识,需要的朋友可以参考下
收藏 0 赞 0 分享

双频wifi是什么意思?双频wifi技术介绍

这篇文章主要介绍了双频wifi是什么意思?双频wifi技术介绍,双频WiFi指得是一台无线设备(无线路由器、无线AP等)同时提供了2.4GHz和5GHz两个频段的无线WiFi信号,其属于第五代Wi-Fi传输技术,需要的朋友可以参考下
收藏 0 赞 0 分享

路由器是什么东西?路由器是干什么用的?

这篇文章主要介绍了路由器是什么东西?路由器是干什么用的?本文讲解了什么是路由器,路由器有哪些用,路由器的分类等,需要的朋友可以参考下
收藏 0 赞 0 分享

AC路由器是什么意思?AC路由器知识介绍

这篇文章主要介绍了AC路由器是什么意思?AC路由器知识介绍,本文将简单的介绍什么是AC路由器,路由器的相关知识介绍,需要的朋友可以参考下
收藏 0 赞 0 分享

号称别墅级穿墙王的极路由3安装设置示意图

极路由3号称是别墅级穿墙王,极路由3怎么安装设置,你知道吗?下面是极路由3安装设置方法图文详解,需要的朋友可以尝试操作下
收藏 0 赞 0 分享

3g路由器是什么意思?3g路由器知识介绍

这篇文章主要介绍了3g路由器是什么意思?3g路由器知识介绍,3g路由器是干什么用的,需要的朋友可以参考下
收藏 0 赞 0 分享

优酷路由宝的怎么设置的更有个人特色和人性化?

优酷路由宝的怎么设置的更有个人特色和人性化?这款路由器,除了安装使用方便外,还具有自己的特色和很有意思的设置。下面我们一起来看看吧
收藏 0 赞 0 分享

路由器里的WPS是什么意思?WPS功能怎么用?

这篇文章主要介绍了路由器里的WPS是什么意思?WPS功能怎么用?,本文讲解了WPS的相关知识以及使用方法图文教程,需要的朋友可以参考下
收藏 0 赞 0 分享
查看更多