综合2_vlan划分_DHCP_NAT_ACL_FTP_域名访问
项目背景:
大象网络公司新建A、B两栋大楼,通过与客户召开项目启动会之后,得到以下的客户需求:
1、A楼将作为大唐公司的数据中心,包括服务器区,信息部与研发部,其中服务器区有三台服务器,分别用作公司网站搭建、DNS服务器搭建以及FTP服务器。各部门地址规划如下:
服务器vlan10:192.168.10.0/26。
网关192.168.10.62,子网掩码192.168.10.192 下面同理
信息部vlan20:192.168.20.0/26
研发部vlan30:192.168.30.0/26
2、B楼将作为大唐公司的运营中心,包括管理部,推广部和商务部,各部门地址规划如下:
管理部vlan40:192.168.40.0/26
推广部vlan50:192.168.50.0/26
商务部vlan60:192.168.60.0/26
3、要求除服务器区之外每个部门的终端能够自动获取IP地址,且DHCP服务器在核心层;
4、要求各部门之间能够互相通信,A楼和B楼能够相互通信(可使用静态路由或动态路由);
5、总部已申请一条电信专线,用于互联网接入,电信提供的地址为58.22.127.1/24;
6、公司规定只有推广部和商务部可以访问互联网;
7、只允许信息部对汇聚层和核心层设备远程登录,并且要求采用SSH登录,其中,A楼管理网段为vlan100,B楼管理网段为vlan200;(汇聚无法管理)
8、FTP服务器可以用于所有路由器以及汇聚交换机的备份。(b楼汇聚层备份不上)
9、要求推广部和商务部只有主管PC可以访问ftp服务,其他用户不可以。(推广部主管机192.168.50.1,商务部主管机192.168.60.1)
10、公司内部通过域名www.daxiang.com访问HTTP服务器。(配置完但打不开。Web上需要配置?)
项目要求&拓扑图:
实搭拓扑图:
具体配置:
一二:创建不同的VLAN区域
二层交换机同理:
hj-xxb(config)#vlan 20
hj-xxb(config)#interface range fa0/1-20
hj-xxb(config-if-range)#switchport mode access
hj-xxb(config-if-range)#switchport access vlan 20
hj-xxb(config-if-range)#ex
hj-xxb(config)#interface fastEthernet 0/24
hj-xxb(config-if)#switchport mode trunk
三层交换机同理:
下层接口trunk,封装,分配vlan,上层接口no switchport,添加ip地址
三:要求除服务器区之外每个部门的终端能够自动获取IP地址,且DHCP服务器在核心层;
路由器0和2同理:
配置dhcp地址池,配置静态路由向下走,排除地址网关和广播
三层交换机同理:
中继配在每个vlan里,默认路由向上走
四:各部门之间能够互相通信,A楼和B楼能够相互通信(可使用静态路由或动态路由);
使用静态路由:(部分路由在此显示是后续有配有使用在此不适用)
路由0:
ip route 192.168.20.0 255.255.255.192 10.1.1.2
ip route 192.168.30.0 255.255.255.192 10.1.1.2
ip route 0.0.0.0 0.0.0.0 10.1.2.2
ip route 192.168.10.0 255.255.255.192 10.1.1.2
路由1:
ip route 0.0.0.0 0.0.0.0 GigabitEthernet0/0
ip route 192.168.10.0 255.255.255.192 10.1.2.1
ip route 192.168.20.0 255.255.255.192 10.1.2.1
ip route 192.168.30.0 255.255.255.192 10.1.2.1
ip route 192.168.40.0 255.255.255.192 10.1.3.2
ip route 192.168.50.0 255.255.255.192 10.1.3.2
ip route 192.168.60.0 255.255.255.192 10.1.3.2
ip route 192.168.200.0 255.255.255.0 10.1.3.2
ip route 6.6.6.6 255.255.255.255 10.1.3.2
路由2:
ip route 192.168.40.0 255.255.255.192 10.1.4.2
ip route 192.168.50.0 255.255.255.192 10.1.4.2
ip route 192.168.60.0 255.255.255.192 10.1.4.2
ip route 192.168.200.0 255.255.255.0 10.1.4.2
ip route 0.0.0.0 0.0.0.0 10.1.3.1
五六:总部已申请一条电信专线,用于互联网接入,电信提供的地址为58.22.127.1/24;公司规定只有推广部和商务部可以访问互联网;
Router(config)#hostname hx
hx(config)#int gi0/0
hx(config-if)#ip nat outside
hx(config)#interface range g0/1-2
hx(config-if-range)#ip nat inside
hx(config)#access-list 1 permit 192.168.50.0 0.0.0.63
hx(config)#access-list 1 permit 192.168.60.0 0.0.0.63
hx(config)#ip nat inside source list 1 interface gi0/0 overload
hx(config)#do sh ip nat trans
七:只允许信息部对汇聚层和核心层设备远程登录,并且要求采用SSH登录,其中,A楼管理网段为vlan100,B楼管理网段为vlan200;
b楼三层交换机为例,其他交换同理:
Switch(config)#hostname hj-b
hj-b(config)#vlan 200
hj-b(config)#int vlan 200
hj-b(config-if)#ip address 192.168.200.100 255.255.255.0
hj-b(config)#user admin pass admin
hj-b(config)#ena pass admin
hj-b(config)#ip domain name DX
hj-b(config)#crypto key generate rsa
hj-b(config)#access-list 1 permit 192.168.20.0 0.0.0.63
hj-b(config)#line vty 0 4
hj-b(config-line)#login local
hj-b(config-line)#access-class 1 in
hj-b(config-line)#transport input ssh
hj-b(config-line)#exit
路由器2,其他路由同理:
hx-b>en
hx-b#conf t
hx-b(config)#interface loopback 1
hx-b(config-if)#ip address 6.6.6.6 255.255.255.255
hx-b(config)#username admin password admin
hx-b(config)#enable password admin
hx-b(config)#ip domain name DX
hx-b(config)#crypto key generate rsa
hx-b(config)#access-list 1 permit 192.168.20.0 0.0.0.63
hx-b(config)#line vty 0 4
hx-b(config-line)#login local
hx-b(config-line)#transport input ssh
hx-b(config-line)#access-class i in
hx-b(config-line)#exit
管理方式:C:\>ssh -l admin 192.168.100.100
八:FTP服务器可以用于所有路由器以及汇聚交换机的备份
路由器2.其他路由交换同理:
hx-b#write
hx-b(config)#ip ftp username cisco
hx-b(config)#ip ftp password cisco
hx-b#copy start ftp
192.168.10.3
九:要求推广部和商务部只有主管PC可以访问ftp服务,其他用户不可以。(推广部主管机192.168.50.1,商务部主管机192.168.60.1)
路由器2配上即可:
hx-b>en
hx-b#conf t
hx-b(config)#access-list 101 permit tcp 192.168.50.1 0.0.0.0 host 192.168.10.3 eq ftp
hx-b(config)#access-list 101 permit tcp 192.168.60.1 0.0.0.0 host 192.168.10.3 eq ftp
hx-b(config)#interface g0/1
hx-b(config-if)#ip access-group 101 out
十、公司内部通过域名www.daxiang.com访问HTTP服务器。
dhcp的地址池的dns地址为192.168.10.2
dns服务器开启设置域名和地址192.168.10.1