手机
当前位置:查字典教程网 >网络 >路由器 >怎样配置思科路由器自反ACL 实现网段之间单向访问?
怎样配置思科路由器自反ACL 实现网段之间单向访问?
摘要:ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco路由器的自反ACL来...

ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。用户需要配置路由协议,以下配置的是RIP Version1的,也可以配置别的,如EIGRP或OSPF。

一、实验拓扑图

怎样配置思科路由器自反ACL 实现网段之间单向访问?1

二、实验要求

要求内网可以主动访问外网,但是外网不能主动访问内网,从而有效保护内网。

三、实验配置

1、配置路由器,并在R1、R3上配置默认路由确保IP连通性。

R1(config)#interface s0/0/0

R1(config)#ip address 192.168.12.1 255.255.255.0

R1(config)#no shutdown

R1(config)#interface g0/0

R1(config)#ip address 172.16.1.1 255.255.255.0

R1(config)#no shutdown

R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.12.2

R2(config)#interface s0/0/0

R2(config)#ip address 192.168.12.2 255.255.255.0

R2(config)#no shutdown

R2(config)#interface s0/0/1

R2(config)#ip address 202.210.23.2 255.255.255.0

R2(config)#no shutdown

R3(config)#interface loopback 0

R3(config)#ip address 3.3.3.3 255.255.255.0

R3(config)#no shutdown

R3(config)#interface s0/0/1

R3(config)#ip address 202.210.23.3 255.255.255.0

R3(config)#no shutdown

R3(config)#ip route 0.0.0.0 0.0.0.0 202.210.23.2

2、在路由器R2上配置自反ACL

R2(config)#ip access-list extended ACLOUT

R2(config-ext-nacl)#permit tcp any any reflect REF //定义自反ACL

R2(config-ext-nacl)#permit udp any any reflect REF

R2(config)#ip access-list extended ACLIN

R2(config-ext-nacl)#evaluate REF //评估反射

R2(config)#int s0/0/1

R2(config-if)#ip access-group ACLOUT out

R2(config-if)#ip access-group ACLIN in

PS:(1)、自反ACL永远是permit的;

(2)、自反ACL允许高层Session信息的IP包过滤;

(3)、利用自反ACL可以只允许出去的流量,但是阻止从外部网络产生的向内部网络的流量,从而可以更好地保护内部网络;

(4)、自反ACL是在有流量产生时(如出方向的流量)临时自动产生的,并且当Session结束条目就删除;

(5)、自反ACL不是直接被应用到某个接口下的,而是嵌套在一个扩展命名访问列表下的。

3、调试

(1)同时在路由器R1和R3都打开TELNET服务,在R1(从内网到外网)TELNET路由器R3成功,同时在路由器R2上查看访问控制列表:

R2#show access-lists

Extended IP access list ACLIN

10 evaluate REF

Extended IP access list ACLOUT

10 permit tcp any any reflect REF

20 permit udp any any reflect REF

Reflexive IP access list REF

permit tcp host 202.210.23.3 eq telnet host 192.168.12.1 eq 11002 (48 matches) (time left 268)

//以上输出说明自反列表是在有内部到外部TELNET流量经过的时候,临时自动产生一条列表。

(2)在路由器R1打开TELNET 服务,在R3(从外网到内网)TELNET路由器R1不能成功,同时在路由器R2上查看访问控制列表:

R2#show access-lists

Extended IP access list ACLIN

10 evaluate REF

Extended IP access list ACLOUT

10 permit tcp any any reflect REF

20 permit udp any any reflect REF

Reflexive IP access list REF

以上输出说明自反列表是在有外部到内部TELNET流量经过的时候,不会临时自动产生一条列表,所以不能访问成功。之后在PC上只能ping通外网,但不能ping通内网了。ACL限制外网访问的配置就向大家介绍完了,希望大家已经掌握。谢谢阅读,希望能帮到大家,请继续关注查字典教程网,我们会努力分享更多优秀的文章。

【怎样配置思科路由器自反ACL 实现网段之间单向访问?】相关文章:

TL-WR703N无线路由器设置指南(二) 无线路由模式配置方法

无线路由器死机断线的解决方法

小米路由器开启硬盘自动休眠可延内硬盘寿命的设置方法图解

怎么挑选路由器?家用路由器挑选几点建议

极路由2什么时候卖配置如何?极路由2售价、配置评测

小米路由发烧纪念版怎么样?小米路由器纪念版配置参数介绍

为水星路由器不同用户的设置不同权限的方法

磊科的无线路由器密码怎么设置 密码设置方法图文介绍

路由器配置后WiFi信号很差经常掉线该怎么办?

D-Link无线路由器设置 D-Link系列家用设置图文教程

精品推荐
分类导航