怎样配置思科路由器自反ACL 实现网段之间单向访问?

摘要:ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。......

详情:

  ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。用户需要配置路由协议,以下配置的是RIP Version1的,也可以配置别的,如EIGRP或OSPF。  

  一、实验拓扑图

怎样配置思科路由器自反ACL 实现网段之间单向访问?

2014929115725366

  二、实验要求

  要求内网可以主动访问外网,但是外网不能主动访问内网,从而有效保护内网。

  三、实验配置

  1、配置路由器,并在R1、R3上配置默认路由确保IP连通性。

  R1(config)#interface s0/0/0

  R1(config)#ip address 192.168.12.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#interface g0/0

  R1(config)#ip address 172.16.1.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.12.2

  R2(config)#interface s0/0/0

  R2(config)#ip address 192.168.12.2 255.255.255.0

  R2(config)#no shutdown

  R2(config)#interface s0/0/1

  R2(config)#ip address 202.210.23.2 255.255.255.0

  R2(config)#no shutdown

  R3(config)#interface loopback 0

  R3(config)#ip address 3.3.3.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#interface s0/0/1

  R3(config)#ip address 202.210.23.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#ip route 0.0.0.0 0.0.0.0 202.210.23.2

  2、在路由器R2上配置自反ACL

  R2(config)#ip access-list extended ACLOUT

  R2(config-ext-nacl)#permit tcp any any reflect REF //定义自反ACL

  R2(config-ext-nacl)#permit udp any any reflect REF

  R2(config)#ip access-list extended ACLIN

  R2(config-ext-nacl)#evaluate REF //评估反射

  R2(config)#int s0/0/1

  R2(config-if)#ip access-group ACLOUT out

  R2(config-if)#ip access-group ACLIN in

  PS:(1)、自反ACL永远是permit的;

  (2)、自反ACL允许高层Session信息的IP包过滤;

  (3)、利用自反ACL可以只允许出去的流量,但是阻止从外部网络产生的向内部网络的流量,从而可以更好地保护内部网络;

  (4)、自反ACL是在有流量产生时(如出方向的流量)临时自动产生的,并且当Session结束条目就删除;

  (5)、自反ACL不是直接被应用到某个接口下的,而是嵌套在一个扩展命名访问列表下的。

  3、调试

  (1)同时在路由器R1和R3都打开TELNET服务,在R1(从内网到外网)TELNET路由器R3成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  permit tcp host 202.210.23.3 eq telnet host 192.168.12.1 eq 11002 (48 matches) (time left 268)

  //以上输出说明自反列表是在有内部到外部TELNET流量经过的时候,临时自动产生一条列表。

  (2)在路由器R1打开TELNET 服务,在R3(从外网到内网)TELNET路由器R1不能成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  以上输出说明自反列表是在有外部到内部TELNET流量经过的时候,不会临时自动产生一条列表,所以不能访问成功。之后在PC上只能ping通外网,但不能ping通内网了。ACL限制外网访问的配置就向大家介绍完了,希望大家已经掌握。谢谢阅读,希望能帮到大家,请继续关注WiFi之家网,我们会努力分享更多优秀的文章。

以上内容由WiFi之家网整理收藏!

原创文章,作者:路由器,如若转载,请注明出处:https://www.224m.com/228549.html

(0)
路由器路由器
上一篇 2023年4月17日 11:44
下一篇 2023年4月17日 12:08

相关推荐

  • tplink怎么防蹭网?TP-Link无线路由器安全设置教程

    摘要:目前网络无处不在,智能手机、设备等都需要无线网络,怎么保证无线网络的安全至关重要,如何防止外人蹭网,才能保证自己的网络畅通。那么tplink怎么防蹭网?下面脚本之家就为大家分享TP-Link无线路由器安全设置教程,希望能帮到大家......

    2023年7月31日
  • 荣耀路由Pro2忘记登录密码怎么办?

    摘要:荣耀路由Pro2忘记登录密码怎么办?下文中小编详细为大家介绍了荣耀路由Pro2忘记登录密码后登录到管理页面的方法,感兴趣的朋友不妨阅读下文内容,参考一下吧......

    路由器百科 2022年11月7日
  • 路由器密码一般是多少(路由器密码大全以备不时之需)

    多年收集各种品牌路由器默认密码,分享大家看看 下面是好多年积累下来的各种品牌路由器默认的用户名和密码。有的还有登录地址。建议收藏,万一什么时候就用到了呢。 全向QL168010.0…

    路由器百科 2022年11月7日
  • tp路由器当交换机的方法

    路由器能将不同网络或者网段之间的数据信息根据路由选择协议进行选择而实现转发,成为了最重要的网络互连设备之一。下面是学习啦小编为大家整理的关于tp路由器当交换机,一起来看看吧! tp路由器当交换机的方法 END 设置步骤 将设置电脑

    2021年8月26日
  • 华为hg8310m光纤猫怎么安装使用?

    摘要:华为hg8310m光纤猫怎么安装使用?入手了一个华为hg8310m路由器,但是不知道该怎么使用,下面我们就来看看华为hg8310m开箱安装使用的方法,需要的朋友可以参考下......

    路由器百科 2022年11月19日
  • 用手机怎么设置路由器?

    很多人现在都喜欢用手机来做所有的事情,那么今天路由网给大家介绍下怎么用手机怎么设置路由器。 其实,用手机来设置路由器的方法,和电脑设置路由器都是大同小异的,手机设置路由器有两个方法…

    2021年1月10日
  • 华为路由A2怎么开启儿童上网并给网课加速?

    摘要:华为路由A2怎么开启儿童上网并给网课加速?华为路由A2路由器可以设置儿童上网模式,还能给上网课的孩子加速,该怎么设置呢?下面我们就来看看详细的教程,需要的朋友可以参考下......

    路由器百科 2022年12月14日
  • 华为(HG520s)路由器介绍以及设置(图文教程)

    摘要:这篇文章主要介绍了华为(HG520s)路由器介绍以及设置(图文教程)的相关资料,需要的朋友可以参考下......

    路由器百科 2022年11月1日
  • 【网络安全】如何正确设置家用路由器

      2020年国家 网络安全宣传周 网络安全为人民,网络安全靠人民   当今,通过路由器上网已成为很多家庭的上网方式,不仅因为使用路由器上网方便,而且其还支持多个上网设备同时上网。…

    2021年4月11日
  • 小米路由器怎么样?全新小米路由器正式发布

    摘要:小米路由器怎么样?6月10日下午全新小米路由器正式发布,全新的小米路由器拥有6TB的硬盘,雷军笑称可以保存一辈子的数据。全新小米路由器的使用方法是,通过小米视频APP,只要点一下,就可以自动下载到小米路由器的硬盘里,还可以导到手机上......

    路由器百科 2022年11月24日