ACL概述以及实验

2023计算机网络技术一班唐永原

ACL是关于网络安全的配置。

随着大规模开放式网络的开发,网络面临的威胁也就越来越多。网络安全问题成为网络管理员必须面对的问题。

一方面,为了业务的发展,必须允许对网络资源的开放访问权限;

另一方面,又必须确保数据和资源的尽可能安全。网络安全采用的技术很多,而通过ACL可以对数据流进行过滤,是实现基本的网络安全手段之一。

本章只讨论基于IPv4和IPv6的ACL功能、工作原理、使用原则、标准ACL和扩展ACL 以及IPv4 ACL和 IPv6 ACL的配置。

访问控制列表(Access Control List,ACL)是控制网络访问的一种有利的工具。

所谓ACL就是一种路由器配置脚本,它根据从数据包包头中发现的信息(源地址、目的地址、源端口、目的端口和协议等)来控制路由器应该允许还是拒绝数据包通过,从而达到访问控制的目的。

ACL是Cisco IOS 软件中最常用的功能之一,其应用非常广泛,可以实现如下典型的功能:

①限制网络流量以提高网络性能。

②提供基本的网络访问安全。

③控制路由更新的内容。

④在QoS实施中对数据包进行分类。

⑤定义IPSec VPN的感兴趣流量。

⑥定义策略路由的匹配策略。

ACL实验

实验使用EVE-NG模拟器

1. 某车企内网使用的ACL

2布置拓扑图以及配置脚本

脚本如下

S1

enable

configure terminal

no ip domain-lookup

no logging on

hostname S1

vlan 105

name SheJiZhongXin

vlan 107

name GongChengZhongXin

vlan 109

name CheShiZhongXin

vlan 111

name YanJiuYuan

exit

interface vlan 105

description SheJiZhongXin

ip address 172.16.105.1 255.255.255.0

no shutdown

exit

interface vlan 107

description GongChengZhongXin

ip address 172.16.107.1 255.255.255.0

no shutdown

exit

interface vlan 109

description CheShiZhongXin

ip address 172.16.109.1 255.255.255.0

no shutdown

exit

interface vlan 111

description YanJiuYuan

ip address 172.16.111.1 255.255.255.0

no shutdown

exit

interface gigabitethernet 0/0

description SheJiZhongXin

switchport mode access

switchport access vlan 105

exit

interface gigabitethernet 0/1

description GongChengZhongXin

switchport mode access

switchport access vlan 107

exit

interface gigabitethernet 0/2

description CheShiZhongXin

switchport mode access

switchport access vlan 109

exit

interface gigabitethernet 1/1

description YanJiuYuan

switchport mode access

switchport access vlan 111

exit

end

write

copy running-config startup-config

VPC1

ip 172.16.105.111/24 172.16.105.1

set pcname SJZX-1

save

VPC2

ip 172.16.107.111/24 172.16.107.1

set pcname GCZX-1

save

VPC3

ip 172.16.109.111/24 172.16.109.1

set pcname CSZX-1

save

VPC4

ip 172.16.111.111/24 172.16.111.1

set pcname YJYFTP

save

3 验证

VPC1 ping 通 VPC2

VPC1 ping 通 VPC3

VPC1 ping 通 FTP-Server

VPC2 ping通 VPC3

VPC2 ping通 FTP-Server

VPC3 ping通 FTP-Server

4. 使用ACL进行内网安全控制配

允许设计中心设备访问汽车工程研究院FTP服务器

禁止其它设备访问汽车工程研究院FTP服务器

配置脚本如下

S1

enable

configure terminal

no ip domain-lookup

no logging on

hostname S1

vlan 105

name SheJiZhongXin

vlan 107

name GongChengZhongXin

vlan 109

name CheShiZhongXin

vlan 111

name YanJiuYuan

exit

interface vlan 105

description SheJiZhongXin

ip address 172.16.105.1 255.255.255.0

no shutdown

exit

interface vlan 107

description GongChengZhongXin

ip address 172.16.107.1 255.255.255.0

no shutdown

exit

interface vlan 109

description CheShiZhongXin

ip address 172.16.109.1 255.255.255.0

no shutdown

exit

interface vlan 111

description YanJiuYuan

ip address 172.16.111.1 255.255.255.0

no shutdown

exit

interface gigabitethernet 0/0

description SheJiZhongXin

switchport mode access

switchport access vlan 105

exit

interface gigabitethernet 0/1

description GongChengZhongXin

switchport mode access

switchport access vlan 107

exit

interface gigabitethernet 0/2

description CheShiZhongXin

switchport mode access

switchport access vlan 109

exit

interface gigabitethernet 1/1

description YanJiuYuan

switchport mode access

switchport access vlan 111

exit

access-list 110 remark JinZhi GCZX FangWen YJYFTP

access-list 110 deny ip 172.16.107.0 0.0.0.255 172.16.111.0 0.0.0.255

access-list 110 permit ip any any

access-list 120 remark JinZhi CEZX FangWen YJYFTP

access-list 120 deny ip 172.16.109.0 0.0.0.255 172.16.111.0 0.0.0.255

access-list 120 permit ip any any

interface gigabitethernet 0/1

ip access-group 110 in

interface gigabitethernet 0/2

ip access-group 120 in

exit

end

write

copy running-config startup-config

VPC1

ip 172.16.105.111/24 172.16.105.1

set pcname SJZX-1

save

VPC2

ip 172.16.107.111/24 172.16.107.1

set pcname GCZX-1

save

VPC3

ip 172.16.109.111/24 172.16.109.1

set pcname CSZX-1

save

VPC4

ip 172.16.111.111/24 172.16.111.1

set pcname YJYFTP

save

配置过程

7验证实验是否成功

VPC1 ping 通 VPC2

VPC1 ping 通 VPC3

VPC1 ping 通 FTP-Server

VPC2 ping通 VPC3

VPC2 ping不通 FTP-Server

VPC3 ping不通 FTP-Server

  • 35
    点赞
  • 43
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

tyy2917193296

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值