华为路由器访问控制列表ACL配置实例

实验拓扑

在这里插入图片描述

实验准备

配置4台主机

在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

配置ftp服务器

在这里插入图片描述

在这里插入图片描述

实验思路

  • 如果要让vlan10 ping不通vlan20,可以在R1路由器上设置普通的acl策略,阻止源为vlan10网段的ip的访问,然后把策略应用到vlan20网关的接口上
  • 如果要让R1访问不了ftp服务器,可以在R2上做扩展acl策略,源为R1的出口ip,目标为ftp服务器地址,阻止的协议是tcp的20和21端口,然后把策略应用到R2的出接口上
  • 因为acl策略默认是拒绝所有的,所以做了拒绝具体的策略以后,别忘了还要放开其他的流量,所以还要加一条rule permit策略

实验步骤

二层交换机上的配置

[Huawei]sysname sw1	
[sw1]vlan batch 10 20   //创建vlan
Info: This operation may take a few seconds. Please wait for a moment...done.
[sw1]
[sw1]int e0/0/1                        //将接口划入vlan
[sw1-Ethernet0/0/1]p l a
[sw1-Ethernet0/0/1]p d v 10
[sw1-Ethernet0/0/1]
[sw1-Ethernet0/0/1]int e0/0/2
[sw1-Ethernet0/0/2]p la 
Error: Unknown host la.
[sw1-Ethernet0/0/2]p l a
[sw1-Ethernet0/0/2]p d v 20
[sw1-Ethernet0/0/2]
[sw1-Ethernet0/0/2]
[sw1-Ethernet0/0/2]int e0/0/3
[sw1-Ethernet0/0/3]p l a
[sw1-Ethernet0/0/3]p d v 10
[sw1-Ethernet0/0/3]
[sw1-Ethernet0/0/3]
[sw1-Ethernet0/0/3]int e0/0/4
[sw1-Ethernet0/0/4]p l a
[sw1-Ethernet0/0/4]p d v 20
[sw1-Ethernet0/0/4]
[sw1-Ethernet0/0/4]int g0/0/1        //和路由器相连的接口配置trunk模式,因为路由器需要做单臂路由
[sw1-GigabitEthernet0/0/1]p l t
[sw1-GigabitEthernet0/0/1]p t a v a

单臂路由器R1的配置:

interface GigabitEthernet0/0/0.1     //配置单臂路由,子接口为vlan的网关
 dot1q termination vid 10
 ip address 192.168.10.1 255.255.255.0 
 arp broadcast enable
#
interface GigabitEthernet0/0/0.2
 dot1q termination vid 20
 ip address 192.168.20.1 255.255.255.0 
 arp broadcast enable
#
interface GigabitEthernet0/0/1   
 ip address 12.1.1.1 255.255.255.0 
#
ip route-static 0.0.0.0 0.0.0.0 12.1.1.2    //配置一条出去的默认路由

[R1]acl 2000	
[R1-acl-basic-2000]rule deny source 192.168.10.0 0.0.0.255	   //配置普通acl策略
[R1-acl-basic-2000]rule permit source any 

[R1]int g0/0/0.2	
[R1-GigabitEthernet0/0/0.2]traffic-filter outbound  acl 2000   //应用策略

出口路由器R2的配置:

[Huawei]sys R2
[R2]
[R2]int g0/0/0
[R2-GigabitEthernet0/0/0]ip add 12.1.1.2 24	
[R2-GigabitEthernet0/0/0]undo shutdown 
Info: Interface GigabitEthernet0/0/0 is not shutdown.

[R2-GigabitEthernet0/0/0]int g0/0/1
[R2-GigabitEthernet0/0/1]ip add 202.10.100.1 24

[R2-GigabitEthernet0/0/1]undo shutdown 
Info: Interface GigabitEthernet0/0/1 is not shutdown.

[R2-GigabitEthernet0/0/1]q
	
[R2]ip route-static 192.168.10.0 24 12.1.1.1    //R2上需要做2条静态路由到vlan10和vlan20网段
[R2]ip route-static 192.168.20.0 24 12.1.1.1

[R2]acl 3000    //配置阻止ftp访问的扩展acl策略
[R2-acl-adv-3000]rule deny tcp source 12.1.1.1 0.0.0.0 destination 202.10.100.10
 0.0.0.0 destination-port eq 21
[R2-acl-adv-3000]rule deny tcp source 12.1.1.1 0.0.0.0 destination 202.10.100.10
 0.0.0.0 destination-port eq 20	
[R2-acl-adv-3000]rule permit ip source any destination any

[R2]int g0/0/1	
[R2-GigabitEthernet0/0/1]traffic-filter outbound acl 3000  //应用策略

实验验证

没有配置acl策略之前,验证全网互通
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
R1路由器也可以ftp到服务器上
在这里插入图片描述
R1上配置acl 2000策略以后
在这里插入图片描述
R2配置了acl 3000以后
在这里插入图片描述

  • 7
    点赞
  • 77
    收藏
    觉得还不错? 一键收藏
  • 6
    评论
华为eNSP综合实验案例是一个结合了华为多种策略协议的实验,适用于公司或部门内部网络规划。该实验包括了以下步骤: 1. 配置eth-trunk,实现链路聚合增加带宽。 2. 进行VLAN二层配置,实现不同VLAN之间的通信。 3. 配置MSTP,实现多个交换机之间的冗余和环路消除。 4. 配置vrrp负载分担,实现虚拟路由器的冗余和负载均衡。 5. 配置DHCP中继服务器,实现地址分配。 这个实验还可以进一步添加其他网络元素,例如ACL访问控制、AC部署无线网络、FTP、DNS、WWW服务器等。然而,这个实验在核心部分下行的网络冗余和聚合链路的多样配置方面还有一些不足之处。当核心的下行接口故障时,PC端可能无法获取到地址。目前还在寻找解决方法,如果有人知道,请留言告知。\[2\] 此外,该实验案例还提到了一个公司分部网络的例子,使用了IS-IS路由协议作为IGP,通过BGP路由协议实现总部与分部之间的互通。同时,总部与分部之间的通信还需要满足负载分担等特殊要求。具体的实验步骤将在案例中进行详细说明。\[3\] #### 引用[.reference_title] - *1* *2* [华为ENSP综合实验:eth-trunk、vlan底层、vrrp负载分担、MSTP、DHCP中继](https://blog.csdn.net/m0_63775189/article/details/127590897)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control_2,239^v3^insert_chatgpt"}} ] [.reference_item] - *3* [利用华为ENSP模拟器分析和配置中小型企业网络的综合实验(上)](https://blog.csdn.net/qq_46104835/article/details/127684511)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control_2,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 6
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值