怎样配置思科路由器自反ACL 实现网段之间单向访问?

摘要:ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。......

详情:

  ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。用户需要配置路由协议,以下配置的是RIP Version1的,也可以配置别的,如EIGRP或OSPF。  

  一、实验拓扑图

怎样配置思科路由器自反ACL 实现网段之间单向访问?

2014929115725366

  二、实验要求

  要求内网可以主动访问外网,但是外网不能主动访问内网,从而有效保护内网。

  三、实验配置

  1、配置路由器,并在R1、R3上配置默认路由确保IP连通性。

  R1(config)#interface s0/0/0

  R1(config)#ip address 192.168.12.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#interface g0/0

  R1(config)#ip address 172.16.1.1 255.255.255.0

  R1(config)#no shutdown

  R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.12.2

  R2(config)#interface s0/0/0

  R2(config)#ip address 192.168.12.2 255.255.255.0

  R2(config)#no shutdown

  R2(config)#interface s0/0/1

  R2(config)#ip address 202.210.23.2 255.255.255.0

  R2(config)#no shutdown

  R3(config)#interface loopback 0

  R3(config)#ip address 3.3.3.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#interface s0/0/1

  R3(config)#ip address 202.210.23.3 255.255.255.0

  R3(config)#no shutdown

  R3(config)#ip route 0.0.0.0 0.0.0.0 202.210.23.2

  2、在路由器R2上配置自反ACL

  R2(config)#ip access-list extended ACLOUT

  R2(config-ext-nacl)#permit tcp any any reflect REF //定义自反ACL

  R2(config-ext-nacl)#permit udp any any reflect REF

  R2(config)#ip access-list extended ACLIN

  R2(config-ext-nacl)#evaluate REF //评估反射

  R2(config)#int s0/0/1

  R2(config-if)#ip access-group ACLOUT out

  R2(config-if)#ip access-group ACLIN in

  PS:(1)、自反ACL永远是permit的;

  (2)、自反ACL允许高层Session信息的IP包过滤;

  (3)、利用自反ACL可以只允许出去的流量,但是阻止从外部网络产生的向内部网络的流量,从而可以更好地保护内部网络;

  (4)、自反ACL是在有流量产生时(如出方向的流量)临时自动产生的,并且当Session结束条目就删除;

  (5)、自反ACL不是直接被应用到某个接口下的,而是嵌套在一个扩展命名访问列表下的。

  3、调试

  (1)同时在路由器R1和R3都打开TELNET服务,在R1(从内网到外网)TELNET路由器R3成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  permit tcp host 202.210.23.3 eq telnet host 192.168.12.1 eq 11002 (48 matches) (time left 268)

  //以上输出说明自反列表是在有内部到外部TELNET流量经过的时候,临时自动产生一条列表。

  (2)在路由器R1打开TELNET 服务,在R3(从外网到内网)TELNET路由器R1不能成功,同时在路由器R2上查看访问控制列表:

  R2#show access-lists

  Extended IP access list ACLIN

  10 evaluate REF

  Extended IP access list ACLOUT

  10 permit tcp any any reflect REF

  20 permit udp any any reflect REF

  Reflexive IP access list REF

  以上输出说明自反列表是在有外部到内部TELNET流量经过的时候,不会临时自动产生一条列表,所以不能访问成功。之后在PC上只能ping通外网,但不能ping通内网了。ACL限制外网访问的配置就向大家介绍完了,希望大家已经掌握。谢谢阅读,希望能帮到大家,请继续关注WiFi之家网,我们会努力分享更多优秀的文章。

以上内容由WiFi之家网整理收藏!

原创文章,作者:路由器,如若转载,请注明出处:https://www.224m.com/228549.html

(0)
路由器路由器
好听的公司名字大全2022(好听的公司名字大全2022修车)
上一篇 2023年4月17日 11:44
华为路由器192.168.3.1-华为路由器ax3防蹭网.
下一篇 2023年4月17日 12:08

相关推荐

  • 猫上安装路由器怎么设置(怎么安装路由器和光猫)

    猫上安装路由器怎么设置 猫上安装路由器可以实现多设备连接互联网,方便家庭和办公室使用。下面介绍一下如何安装路由器和光猫。 步骤一:购买路由器和光猫 先购买一台路由器和一台光猫。建议…

    网络 2023年11月20日
    3.4K
  • 什么叫域名什么是域名 为什么现在域名很难申请?

    什么叫域名什么是域名 域名地址是什么?为什么要使用域名地址?为什么现在域名很难申请? 域名(Domain Name),由一串用点分隔的名字组成Internet计算机或计算机组的名称用于在数据传输过

    投稿 2022年7月15日
    1.9K
  • 路由器管理界面连接地址查看

    原标题:"常见路由器管理界面连接地址"相关路由器设置经验分享。 - 来源:WiFi之家网  很多朋友第一次使用路由器,还不知道路由器管理界面连接地址是多少?在这里面WiFi之家网专"

    2021年2月20日
    10.2K
  • 换网线路由器如何设置中继(一根网线两个路由器怎么设置)

    换网线路由器如何设置中继(一根网线两个路由器怎么设置) 在家中使用路由器时,有时候需要更换路由器或者增加路由器的数量来扩大覆盖范围,那么怎么才能实现多个路由器之间的连接呢?一根网线…

    网络 2024年11月18日
    2.2K
  • tp副路由器怎么设置(tp—link路由器怎么设置)

    TP副路由器怎么设置(TP-Link路由器怎么设置) TP-Link路由器是一款非常好用的网络设备,可以为我们提供稳定的互联网连接。其副路由器功能可以将一个网络扩展到更广的范围内,…

    网络 2024年8月28日
    411
  • c盘怎么清理到最干净 电脑的c盘满了怎么办?

    c盘怎么清理到最干净 c如何彻底清理盘子最干净?电脑的c盘满了怎么办? 在电脑桌面上找到这台电脑并双击,就会弹出这台电脑的窗口;我们可以看到设备和驱动器下面有本地磁盘(C:)本地磁盘(D:)本地磁

    投稿 2022年7月23日
    4.1K
  • NZXT恩杰H1机箱安装体验评测(恩杰h210机箱装机猿评测视频)

    有不少玩家追求体积小巧但性能强大的迷你ITX主机,而从去年底到现在,A4机箱的概念也一直是非常火热,对于A4机箱而言,虽然没有一个严格的尺寸定义,但总体来讲,就是以A4纸大小来设计…

    2023年8月8日
    5.2K
  • 世界之窗浏览器主页按钮添加步骤图解

    原标题:"世界之窗浏览器主页按钮怎么添加 设置主页按钮的操作方法"相关电脑问题教程分享。 - 来源:WiFi之家网。很多浏览器都有主页按钮,点击后可以直接返回主页,非常方便,那么世界之窗浏览器没有主页按

    2021年6月27日
    7.3K
  • BL-必联云路由静态IP设置步骤图解

    原标题:"BL-必联云路由【静态IP】设置教程"相关路由器设置经验分享。 - 来源:WiFi之家网

    第一步:获悉原网络IP、掩码、网关、DNS、MAC信息

    将接在新路由器WAN口(黄色"

    2021年2月3日
    17.5K
  • 路由器三代怎么设置(华三路由器设置)

    路由器三代怎么设置(华三路由器设置) 路由器是现代家庭网络的主要设备之一,它可以帮助我们实现无线上网、局域网的建立等功能。如果你刚刚购买了一台华三路由器,那么怎么设置呢?以下是详细…

    网络 2023年11月18日
    13