实验拓扑图
实验目标:
1:实现全网通信
2:三层交换机配置ACL
实验操作
一,配置二层交换机SW1,SW2
创建VLAN
sw1(config)#vlan 10
sw1(config-vlan)#vlan 20
sw1(config-vlan)#vlan 30
sw1(config-vlan)#int fa0/1
把接口设置为access(工作模式)
把端口划分给VLAN10
sw1(config-if)#switchport mode access
sw1(config-if)#switchport access vlan 10
sw1(config-if)#exit
sw1(config)#int fa0/2
sw1(config-if)#switchport mode access
sw1(config-if)#switchport access vlan 20
sw1(config-if)#exit
sw1(config)#int fa0/3
sw1(config-if)#switchport mode access
sw1(config-if)#switchport access vlan 30
sw1(config-if)#exit
sw1(config)#int fa0/24
把端口设置为trunk(干线),将不同交换机VLAN连接起来
sw1(config-if)#switchport mode trunk
配置三层交换机
开启路由功能:三层交换机的路由功能,来实现VLAN间互访。三层交换机可以给每个VLAN创建SVI接口,接口配置的IP地址就是该VLAN内设备的网关
sw3(config)#ip routing
sw3(config)#vlan 10
sw3(config-vlan)#vlan 20
sw3(config-vlan)#vlan 30
sw3(config-vlan)#vlan 100
sw3(config-vlan)#vlan 120
sw3(config-vlan)#exit
sw3(config)#int fa0/1
三层交换机开启trunk模式需要先封装dot1Q协议
sw3(config-if)#switchport trunk encapsulation dot1q
sw3(config-if)#switchport mode trunk
sw3(config-if)#exit
sw3(config)#int fa0/2
sw3(config-if)#switchport trunk encapsulation dot1q
sw3(config-if)#switchport mode trunk
sw3(config-if)#exit
sw3(config)#int fa0/3
sw3(config-if)#switchport mode access
sw3(config-if)#switchport access vlan 100
sw3(config)#int vlan 10
sw3(config-if)#ip address 192.168.10.254 255.255.255.0
sw3(config-if)#exit
sw3(config)#int vlan 20
sw3(config-if)#ip address 192.168.20.254 255.255.255.0
sw3(config-if)#exit
sw3(config)#int vlan 30
sw3(config-if)#ip address 192.168.30.254 255.255.255.0
sw3(config-if)#exit
sw3(config)#int vlan 100
sw3(config-if)#ip address 192.168.100.254 255.255.255.0
sw3(config-if)#exit
sw3(config)#int fa0/4
sw3(config-if)#switchport mode access
sw3(config-if)#switchport access vlan 120
sw3(config-if)#exit
sw3(config)#int vlan 120
sw3(config-if)#ip address 192.168.120.2 255.255.255.0
配置静态路由
sw3(config)#ip route 0.0.0.0 0.0.0.0 192.168.120.1
配置路由器
R1(config)#int fa0/0
R1(config-if)#ip address 192.168.120.1 255.255.255.0
R1(config-if)#no shutdown
R1(config-if)#exit
R1(config)#int fa0/1
R1(config-if)#ip address 10.0.0.254 255.255.255.0
R1(config-if)#no shutdown
配置静态路由
R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.120.2
实现全网通信
三层交换机设置ACL
禁止VLAN 10访问Server0服务器
定义一个名称为dent_vlan10的扩展访问列表
sw3(config)#ip access-list extended deny_vlan10
示例一:拒绝源地址为192.168.10.0网段访问地址为192.168.100.0的网段
sw3(config-ext-nacl)#deny ip 192.168.10.0 0.0.0.255 192.168.100.0 0.0.0.255
允许其他网络访问,不设置会导致禁止全部玩咯访问
sw3(config-ext-nacl)#permit ip any any
sw3(config-ext-nacl)#exit
在vlan中应用扩展访问列表
sw3(config)#int vlan 10
sw3(config-if)#ip access-group deny_vlan10 in (in为禁止数据进入,out为禁止数据出去)
示例二:只允许源地址为192.168.10.0网段访问地址为192.168.100.0的网段
sw3(config)#ip access-list extended permit_vlan10
sw3(config-ext-nacl)#permit ip 192.168.10.0 0.0.0.255 192.168.100.0 0.0.0.255
sw3(config-ext-nacl)#deny ip any any
sw3(config-ext-nacl)#exit
sw3(config)#int vlan 100
sw3(config-if)#ip access-group permit_vlan10 out(不用每个vlan都写入访问控制列表,只要禁止不是目标网段的数据出去即可)