【實戰(zhàn)演練】Packet Tracer玩轉(zhuǎn)CCNA實驗15-ACL訪問控制列表

本文歡迎轉(zhuǎn)載,轉(zhuǎn)載請注明出處和作者。

ACL即(Access Control List,即訪問控制列表),其實,就是可以控制IP源、目的IP地址,端口號,因此可以在路由可達的情況下,相當于設置例外(無論是白名單還是黑名單),從而做到控制訪問的目的。

1、網(wǎng)絡拓撲

實驗拓撲如下:

2、預配置

喜歡使用哪種動態(tài)路由協(xié)議配通,都可以,無論你跑eigrp,還是ospf都可以,首先,需要參照以往的教程,配通路由,使得PC0、PC1、PC2之間已經(jīng)可以ping通R2的loopback地址2.2.2.2,這里我使用OSPF進行配置。

R1:

en
conf t
host R1
int lo 0
ip add 1.1.1.1 255.255.255.0
int fa0/0
ip add 10.1.1.1 255.255.255.0
no shut
int fa1/0
ip add 172.16.1.1 255.255.255.0
no shut
int se2/0
ip add 192.168.12.1 255.255.255.0
clock rate 64000
no shut
router ospf 1 
network 1.1.1.0 0.0.0.255 area 0
network 10.1.1.0 0.0.0.255 area 0
network 172.16.1.0 0.0.0.255 area 0
network 192.168.12.0 0.0.0.255 area 0

R2:

en
conf t
host R2
int lo 0
ip add 2.2.2.2 255.255.255.0
int se2/0
ip add 192.168.12.2 255.255.255.0
no shut
int se3/0
ip add 192.168.23.2 255.255.255.0
clock rate 64000
no shut
router ospf 1 
network 2.2.2.0 0.0.0.255 area 0
network 192.168.12.0 0.0.0.255 area 0
network 192.168.23.0 0.0.0.255 area 0

R3:

en
conf t
host R3
int lo 0
ip add 3.3.3.3 255.255.255.0
int se2/0
ip add 192.168.23.3 255.255.255.0
no shut
int fa0/0
ip add 172.16.3.1 255.255.255.0
no shut
router ospf 1 
network 3.3.3.0 0.0.0.255 area 0
network 172.16.3.0 0.0.0.255 area 0
network 192.168.23.0 0.0.0.255 area 0

1、標準ACL

1.1配置命令

計劃通過配置ACL,放通PC0、PC2可以ping通R2,而禁止PC1 ping R2。

此時,只需要在R2上面用標準ACL設置即可。

R2進入conf t

access-list 1 deny 172.16.1.0 0.0.0.255
access-list 1 permit any
int s2/0 
ip access-group 1 in           
//在接口下入站方向應用編號為1的ACL
int s3/0 
ip access-group 1 in           
//在接口下入站方向應用ACL1為1的ACL

而PC0與PC2還是可以ping通R2的。

1.2原理講解

標準ACL的編號為1~100,擴展ACL為101開始。

標準ACL只能限制源地址,而上述例子,因為主要要禁用PC1的網(wǎng)段訪問R2,所以其實針對源地址設置即可,所以可以用標準ACL即可。

每個access-list 1后面的1就是ACL的編號,后面跟permit與deny,分別是允許,還是拒絕訪問的意思。

每條ACL其實后面隱含著deny any的句子,因此如果最后不再輸入access-list 1 permit any,那么其實就全部都會匹配到最后隱藏的deny any,會導致其他都無法訪問2.2.2.2。

單個ACL里面的條目,是從上往下的優(yōu)先級匹配的,因此當一個網(wǎng)段匹配到permit的策略后,就不會繼續(xù)往下匹配了。

2、擴展ACL

2.1配置命令

如上所述,標準ACL只能針對源地址進行放通與拒絕,那么如果想要針對端口號,或者目的地址進行禁止,怎么辦呢?這就要用到擴展ACL了。

我們將PC2換成1臺server,然后開啟HTTP服務,PC0與PC1都用瀏覽器訪問PC2的IP地址172.16.3.2嘗試打開。

然后我們再做ACL限制PC1訪問PC2的WWW服務器。

(注意只限制WWW服務器,不限制PC1 ping PC2)

因此,需要設置目的地址與控制端口,所以要用擴展ACL。

下屬實驗前,請先在R2上no 掉剛才的ACL配置。

no ip access-list standard 1
int s2/0
no ip access-group 1 in
int s3/0
no ip access-group 1 in

R3進入conf t

ip access-list extend 101 
deny tcp host 172.16.1.2 host 172.16.3.2 eq 80
permit ip any any

其中,host ip地址,意思為單個主機IP,如果是要限制一個網(wǎng)段,需要ip地址段 + 反掩碼,如172.16.1.0 0.0.0.255,前面的是源IP地址,后面的是目的IP地址,eq后面加端口號,如www服務,即http協(xié)議,走的80端口。如要封telnet服務,那么就可以輸入23。

R3上面在s2/0端口,掛載ACL

int s2/0
ip access-group 101 in

然后進行測試,PC1訪問172.16.3.2的www服務不行,ping可達。

!](https://upload-images.jianshu.io/upload_images/22090734-e0640a1371ee25f4.jpg?imageMogr2/auto-orient/strip%7CimageView2/2/w/1240)

PC0可以訪問172.16.3.2的www服務。

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 227,663評論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,125評論 3 414
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 175,506評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,614評論 1 307
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,402評論 6 404
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 54,934評論 1 321
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,021評論 3 440
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,168評論 0 287
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,690評論 1 333
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 40,596評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,784評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,288評論 5 357
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,027評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,404評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,662評論 1 280
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,398評論 3 390
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 47,743評論 2 370