第九组 通信3班 063 自反ACL

WJY20190301 2019-05-23 原文

第九组 通信3班 063 自反ACL

一、拓扑图

R4为外网,R2和R3为内网。

 

二、地址表

Device

Interface

IP address

R1

F 0/0

10.1.63.1

 

F 0/1

14.1.63.1

R2

F 0/0

10.1.63.2

R3

F 0/0

10.1.63.3

R4

F 0/0

14.1.63.4

 

三、实验配置

先在R2、R3R4上配置配置静态路由

R2(config)#ip route 14.1.63.0 255.255.255.0 10.1.63.1

R3(config)#ip route 14.1.63.0 255.255.255.0 10.1.63.1

R4(config)#ip route 10.1.63.0 255.255.255.0 14.1.63.1

配置静态路由完成,路由之间互通,即可做自反ACL

1.配置拒绝外网主动访问内网(拒绝外网主动访问内网,但是ICMP可以不受限制)

1)配置允许ICMP可以不用标记就进入内网,其它的必须被标记才返回

R1(config)#ip access-list extended come

R1(config-ext-nacl)#permit icmp any any        

R1(config-ext-nacl)#evaluate abc            

2)应用ACL

R1(config)#int f0/1

R1(config-if)#ip access-group come in

 

2.测试结果

1)测试外网R4的ICMP访问内网

可以看到,ICMP是可以任意访问的

 

2)测试外网R4 telnet内网

可以看到,除ICMP之外,其它流量是不能进入内网的。

 

 (3) 测试内网R3ICMP访问外网

可以看到,内网发ICMP到外网,也正常返回了

 

2) 测试内网R3发起telnet到外网

可以看到,除ICMP之外,其它流量是不能通过的。

 

3.配置内网向外网发起的telnet被返回

1)配置内网出去时,telnet被记录为abc,将会被允许返回

R1(config)#ip access-list extended  goto

R1(config-ext-nacl)#permit tcp any any eq telnet reflect abc timeout 60  

R1(config-ext-nacl)#permit ip any any  

                

2)应用ACL

R1(config)#int f0/1

R1(config-if)#ip access-group goto out

 

4.测试结果

1)查看R3到外网的ICMP

ICMP属正常

 

(2)查看内网向外网发起telnet

可以看出,此时内网发向外网的telnet因为被标记为abc,所以在回来时,存在缺口,可以允许返回。

 

(3)查看ACL

可以看到,有一条为abc的ACL为允许外网到内网的telnet,正是由于内网发到外网的telnet被标记了,所以也自动产生了允许其返回的ACL,并且后面跟有剩余时间。

发表于 2019-05-23 21:18 cute_y 阅读() 评论() 编辑 收藏

 

版权声明:本文为WJY20190301原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://www.cnblogs.com/WJY20190301/p/10914593.html

第九组 通信3班 063 自反ACL的更多相关文章

随机推荐

  1. Linux-SSH介绍与认证方式

    Linux SSH 前言: 在实际的生产环境中,运维人员经常要使用本地的计算机对远程主机进行控制工作,TCP/ […]...

  2. JUnit5编写基本测试

    JUnit5的测试不是通过名称,而是通过注解来标识的。 测试类与方法 Test Class:测试类,必须包含至 […]...

  3. 深入理解java虚拟机一之走进Java

    深入理解java虚拟机一之走进Java Java技术体系 Java程序设计语言、Java虚拟机、Java AP […]...

  4. Flink从入门到放弃(入门篇1)-Flink是什么

    戳更多文章: 1-Flink入门 2-本地环境搭建&构建第一个Flink应用 3-DataSet AP […]...

  5. 搭建私服-docker registry

    搭建私服-docker registry...

  6. linux服务器—安装swat

    安装swat       swat是一个图形化的samba管理软件,可以帮助不熟悉的人去灵活的配置samba服 […]...

  7. unison+inotify的Web目录同步方案

      1、在Linux下做WEB目录文件同步   一般有如下几种方式:   ——R […]...

  8. 【进阶之路】持续集成、持续交付与持续部署(CI/CD)

    由来 记得7月份刚刚换工作的时候,中午和老大一起去吃饭,回来的路上老大问我:“南橘,CI/CD有没有研究过?” […]...

展开目录

目录导航