怎样配置思科路由器自反ACL 实现网段之间单向访问?

摘要:ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。......

详情:

  ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。用户需要配置路由协议,以下配置的是RIP Version1的,也可以配置别的,如EIGRP或OSPF。  

  一、实验拓扑图

怎样配置思科路由器自反ACL 实现网段之间单向访问?

2014929115725366

  二、实验要求

  要求内网可以主动访问外网,但是外网不能主动访问内网,从而有效保护内网。

  三、实验配置

  1、配置路由器,并在R1、R3上配置默认路由确保IP连通性。

  R1(config)#interface s0/0/0

  R1(config)#ip address 192.168.12.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#interface g0/0

  R1(config)#ip address 172.16.1.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.12.2

  R2(config)#interface s0/0/0

  R2(config)#ip address 192.168.12.2 255.255.255.0

  R2(config)#no shutdown

  R2(config)#interface s0/0/1

  R2(config)#ip address 202.210.23.2 255.255.255.0

  R2(config)#no shutdown

  R3(config)#interface loopback 0

  R3(config)#ip address 3.3.3.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#interface s0/0/1

  R3(config)#ip address 202.210.23.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#ip route 0.0.0.0 0.0.0.0 202.210.23.2

  2、在路由器R2上配置自反ACL

  R2(config)#ip access-list extended ACLOUT

  R2(config-ext-nacl)#permit tcp any any reflect REF //定义自反ACL

  R2(config-ext-nacl)#permit udp any any reflect REF

  R2(config)#ip access-list extended ACLIN

  R2(config-ext-nacl)#evaluate REF //评估反射

  R2(config)#int s0/0/1

  R2(config-if)#ip access-group ACLOUT out

  R2(config-if)#ip access-group ACLIN in

  PS:(1)、自反ACL永远是permit的;

  (2)、自反ACL允许高层Session信息的IP包过滤;

  (3)、利用自反ACL可以只允许出去的流量,但是阻止从外部网络产生的向内部网络的流量,从而可以更好地保护内部网络;

  (4)、自反ACL是在有流量产生时(如出方向的流量)临时自动产生的,并且当Session结束条目就删除;

  (5)、自反ACL不是直接被应用到某个接口下的,而是嵌套在一个扩展命名访问列表下的。

  3、调试

  (1)同时在路由器R1和R3都打开TELNET服务,在R1(从内网到外网)TELNET路由器R3成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  permit tcp host 202.210.23.3 eq telnet host 192.168.12.1 eq 11002 (48 matches) (time left 268)

  //以上输出说明自反列表是在有内部到外部TELNET流量经过的时候,临时自动产生一条列表。

  (2)在路由器R1打开TELNET 服务,在R3(从外网到内网)TELNET路由器R1不能成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  以上输出说明自反列表是在有外部到内部TELNET流量经过的时候,不会临时自动产生一条列表,所以不能访问成功。之后在PC上只能ping通外网,但不能ping通内网了。ACL限制外网访问的配置就向大家介绍完了,希望大家已经掌握。谢谢阅读,希望能帮到大家,请继续关注WiFi之家网,我们会努力分享更多优秀的文章。

以上内容由WiFi之家网整理收藏!

原创文章,作者:路由器,如若转载,请注明出处:https://www.224m.com/228549.html

(0)
路由器路由器
好听的公司名字大全2022(好听的公司名字大全2022修车)
上一篇 2023年4月17日 11:44
华为路由器192.168.3.1-华为路由器ax3防蹭网.
下一篇 2023年4月17日 12:08

相关推荐

  • 停电以后来电了wifi不能用了(图文)

    【导读】停电以后来电了wifi不能用了,下面就是WiFi之家网整理的网络知识百科,来看看吧!大家好,我是191路由器网小编,上述问题将由我为大家讲解。停电以后来电了wifi不能用了可以按一下路由器的重置

    2021年7月20日
    105.0K
  • 电脑DNS被劫持修复方法

    原标题:"电脑DNS被劫持怎么办 DNS劫持的解决方法"相关电脑问题教程分享。 - 来源:WiFi之家网。DNS被劫持怎么办?系统DNS被劫持后往往会进入一些有害的网站,并下载恶意软件,容易出现账号密码

    2021年7月5日
    6.2K
  • 2020年全国各省市DNS服务器IP地址

    原标题:"最全的全国各省市DNS服务器IP地址"关于路由器设置教程分享。 - 来源:WiFi之家网 - 编辑:小元。上网时,选取对自身更快的DNS服务器地址使用,这样可以加快网址的解析速度"

    路由器设置 2021年1月23日
    49.9K
  • 路由器隐藏wifi名称设置步骤

    原标题:"如何设置WIFI让别人无法搜索到WIFI名称"关于路由器设置教程分享。 - 来源:WiFi之家网 - 编辑:小元。WIFI网络是一个可以让其他移动设备上网的无线设置;很多人都不希望"

    路由器设置 2021年1月26日
    17.1K
  • http192.168.1.1登录入口

    http192.168.1.1登录入口 如果你是路由器的管理员或者想要进行一些路由器的管理操作,那么你需要知道如何进入http192.168.1.1 登录入口。 首先,打开你的浏览…

    网络 2023年9月12日
    12
  • 如何在foxmail添加网易邮箱

    由于工作中要经常用到邮箱,foxmail确实在一些方面做得很好。但在添加网易邮箱到foxmail的时候会遇到一点问题,下面是小编给大家整理的一些有关在foxmail添加网易邮箱的方法,希望对大家有帮助!在foxmail添加网易邮箱的方法:首先需要登陆网页版邮箱--设置--POP3/SMTP/IMA

    2021年10月5日
    8.2K
  • 路由器fast登录设置步骤

    原标题:"路由器fast怎么登录"相关路由器设置经验分享。 - 来源:WiFi之家网  有些朋友买了fast路由器安装好之后,不知道怎么登录,WiFi之家网为这类朋友搜罗了路由器fast的登录方"

    2021年2月14日
    23.2K
  • 怎样设置路由器拔号上网(路由器怎样恢复出厂设置)

    怎样设置路由器拔号上网(路由器怎样恢复出厂设置) 设置路由器拔号上网的步骤如下: 首先,连接路由器和电脑,打开电脑的网络设置,将IP地址和网关都设置为自动获取。 打开浏览器,输入路…

    网络 2025年12月16日
    411
  • 光猫出现故障怎么处理

    在日常上网过程中出现的故障,很大一部分是由于线路和光猫故障引起,现简单介绍一下,如何处理这些故障。首先看一下,光猫的上的光信号是否亮红灯,如果亮红灯,说明光纤线断了,你需要和电信公司维修人员联系修线

    2020年5月30日
    26.8K
  • Phicomm斐讯路由器密码忘记了怎么办?(忘记Phicomm斐济路由器密码怎么办?)

    Phicomm斐讯路由器密码忘记了怎么办?或许这是大多数路由器用户都曾遇到过的问题,因为路由器一旦设置完成,长时间我们是不会动的,这就导致时间久了忘记密码的问题。为了更好的帮助大家,在这里为大家分享有关斐讯路由器忘记管理员登录密码和无线wifi密码两类密码时的

    2022年1月5日
    33.0K