全网通信和简单的ACL

实验拓扑图

实验目标:

1:实现全网通信

2:三层交换机配置ACL

实验操作

一,配置二层交换机SW1,SW2

创建VLAN

sw1(config)#vlan 10

sw1(config-vlan)#vlan 20

sw1(config-vlan)#vlan 30

sw1(config-vlan)#int fa0/1

把接口设置为access(工作模式)

把端口划分给VLAN10

sw1(config-if)#switchport mode access

sw1(config-if)#switchport access vlan 10

sw1(config-if)#exit

sw1(config)#int fa0/2

sw1(config-if)#switchport mode access

sw1(config-if)#switchport access vlan 20

sw1(config-if)#exit

sw1(config)#int fa0/3

sw1(config-if)#switchport mode access

sw1(config-if)#switchport access vlan 30

sw1(config-if)#exit

sw1(config)#int fa0/24

把端口设置为trunk(干线),将不同交换机VLAN连接起来

sw1(config-if)#switchport mode trunk

配置三层交换机

开启路由功能:三层交换机的路由功能,来实现VLAN间互访。三层交换机可以给每个VLAN创建SVI接口,接口配置的IP地址就是该VLAN内设备的网关

sw3(config)#ip routing

sw3(config)#vlan 10

sw3(config-vlan)#vlan 20

sw3(config-vlan)#vlan 30

sw3(config-vlan)#vlan 100

sw3(config-vlan)#vlan 120

sw3(config-vlan)#exit

sw3(config)#int fa0/1

三层交换机开启trunk模式需要先封装dot1Q协议

sw3(config-if)#switchport trunk encapsulation dot1q

sw3(config-if)#switchport mode trunk

sw3(config-if)#exit

sw3(config)#int fa0/2

sw3(config-if)#switchport trunk encapsulation dot1q

sw3(config-if)#switchport mode trunk

sw3(config-if)#exit

sw3(config)#int fa0/3

sw3(config-if)#switchport mode access

sw3(config-if)#switchport access vlan 100

sw3(config)#int vlan 10

sw3(config-if)#ip address 192.168.10.254 255.255.255.0

sw3(config-if)#exit

sw3(config)#int vlan 20

sw3(config-if)#ip address 192.168.20.254 255.255.255.0

sw3(config-if)#exit

sw3(config)#int vlan 30

sw3(config-if)#ip address 192.168.30.254 255.255.255.0

sw3(config-if)#exit

sw3(config)#int vlan 100

sw3(config-if)#ip address 192.168.100.254 255.255.255.0

sw3(config-if)#exit

sw3(config)#int fa0/4

sw3(config-if)#switchport mode access

sw3(config-if)#switchport access vlan 120

sw3(config-if)#exit

sw3(config)#int vlan 120

sw3(config-if)#ip address 192.168.120.2 255.255.255.0

配置静态路由

sw3(config)#ip route 0.0.0.0 0.0.0.0 192.168.120.1

配置路由器

R1(config)#int fa0/0

R1(config-if)#ip address 192.168.120.1 255.255.255.0

R1(config-if)#no shutdown

R1(config-if)#exit

R1(config)#int fa0/1

R1(config-if)#ip address 10.0.0.254 255.255.255.0

R1(config-if)#no shutdown

配置静态路由

R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.120.2

实现全网通信 

 三层交换机设置ACL

禁止VLAN 10访问Server0服务器

定义一个名称为dent_vlan10的扩展访问列表

sw3(config)#ip access-list extended deny_vlan10

示例一:拒绝源地址为192.168.10.0网段访问地址为192.168.100.0的网段

sw3(config-ext-nacl)#deny ip 192.168.10.0 0.0.0.255 192.168.100.0 0.0.0.255

允许其他网络访问,不设置会导致禁止全部玩咯访问

sw3(config-ext-nacl)#permit ip any any

sw3(config-ext-nacl)#exit

在vlan中应用扩展访问列表

sw3(config)#int vlan 10

sw3(config-if)#ip access-group deny_vlan10 in       (in为禁止数据进入,out为禁止数据出去)

示例二:只允许源地址为192.168.10.0网段访问地址为192.168.100.0的网段

sw3(config)#ip access-list extended permit_vlan10

sw3(config-ext-nacl)#permit ip 192.168.10.0 0.0.0.255 192.168.100.0 0.0.0.255

sw3(config-ext-nacl)#deny ip any any

sw3(config-ext-nacl)#exit

sw3(config)#int vlan 100

sw3(config-if)#ip access-group permit_vlan10 out(不用每个vlan都写入访问控制列表,只要禁止不是目标网段的数据出去即可)

  • 2
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值