组网模型案例:
案例为双路由:
若只需要单路由,把对应接口的配置去掉即可,附件二为单路由配置。
组网需求:
路由器下联设备可以同时访问互联网和客户专网
互联网专线IP:111.38.175.21 255.255.255.0
DNS:112.138.180.2 112.138.180.1
客户内网IP:10.175.38.2 255.255.255.0 10.175.38.1
所需静态路由:10.0.0.0 255.0.0.0 10.175.38.1
59.0.0.0 255.0.0.0 10.175.38.1
60.166.63.0 255.0.0.0 10.175.38.1
下联用户主机IP:192.168.10.xx段
路由器默认登录用户名和密码:
admin/admin
FR2600/FR2610只能使用原装的串口线
FR2600/FR2610默认最后一个电口有telnet,若没有原装串口线可以用网线连接用telnet或者WEB进行配置。
FR2600默认不开放远程WEB访问,但开启远程TELNET,若需要远程WEB访问,不要用8080端口,通常外网该端口被禁用了,用8090端口可以。
路由器配置:
Router#config
①aaa认证设置新密码(aaa认证根据实际情况修改)
Router_config#aaa authentication login default local enable
Router_config#aaa authentication enable default enable
Router_config#username admin password 0 admin
Router_config#enable password 0 admin level 15
②配置互联网接口(NAT outside)
Router_config#interface gigaethernet 0/0
Router_config_g0/0#ip address 111.38.175.21 255.255.255.0
Router_config_g0/0#ip nat outside
Router_config_g0/0#exit
--
③配置客户内网接口(NAT outside)
Router_config#interface gigaethernet 0/1
Router_config_g0/1#ip address 110.175.38.2 255.255.255.0
Router_config_g0/1#ip nat outside
Router_config_g0/1#exit
--
④配置下联接口(NAT inside)
Router_config#interface gigaethernet 0/2
Router_config_g0/1#ip address 192.168.10.1 255.255.255.0
Router_config_g0/1#ip nat inside
Router_config_g0/1#exit
--
⑤配置路由
默认路由(到互联网)
Router_config#ip route default 111.38.175.1
静态路由(到内网)
Router_config#ip route 10.0.0.0 255.0.0.0 10.175.38.1
Router_config#ip route 59.0.0.0 255.0.0.0 10.175.38.1
Router_config#ip route 60.166.63.0 255.255.255.0 10.175.38.1
--
⑥配置地址访问列表
创建地址访问列表(名称“p1”)
Router_config#ip access-list standard p1
定义通过网段
Router_config_p1#permit 192.168.10.1 255.255.255.0
--
⑦配置下联地址池
创建地址池,名字“Pool4”
Router_config#ip dhcpd pool 4
指定网段
Router_config_dhcpd_pool4#network 192.168.10.0 255.255.255.0
指定范围
Router_config_dhcpd_pool4#range 192.168.10.2 192.168.110.254
默认路由
Router_config_dhcpd_pool4#default-router 192.168.10.1
配置DNS 主、备
Router_config_dhcpd_pool4#dns-server 112.138.180.2 112.138.180.1
无限租期
Router_config_dhcpd_pool4#lease infinite
Router_config_dhcpd_pool4#exit
使能DHCP
Router_config#ip dhcpd enable
--
⑧NAT翻译
将地址访问列表配置的IP段进行NAT翻译
Router_config#ip nat inside source list p1 interface gigaethernet 0/0
Router_config#ip nat inside source list p1 interface gigaethernet 0/1
⑨保存
Router_config#write
远程WEB访问开启:
ip http server
ip http port 8090 (8090为登陆端口)
no ip http limit-outside enable (打开外网口web登陆限制)
外网禁PING--
ip access-list standard 1
permit 192.168.9.0 255.255.255.0
ip access-list extended 1001
//配置扩展的访问控制列表
deny icmp any 10.18.5.250 255.255.255.255 8
//拒绝目标地址为外网口接口地址的icmp请求,最后一个参数为类型号,类型号8为icmp请求,类型号1为icmp回应,若不配置类型号,在nat环境下,内网地址无法ping通所有的外网IP。
permit ip any any
interface FastEthernet0/0
ip address 10.18.5.250 255.255.255.0
no ip directed-broadcast
ip access-group 1001 in //设置在外网口in方向
ip nat outside
VLAN子接口配置--
Router_config#interface gigaethernet0/3.100 (100为子接口编号,通常写VLAN)
Router_config_g0/3.100#encapsulation dot1Q 100 (接口类型 dot1Q即802.1q;vlan100)
同步配置NAT翻译
将地址访问列表配置的IP段进行NAT翻译 需到对应子接口
Router_config#ip nat inside source list p1 interface gigaethernet 0/3.100