一、实验要求
1、PC1可以telnetR1,但不能pingR1
2、PC1可以pingR2,但不能telnetR2
3、PC2所有的规则与PC1相反
二、拓扑设计
由于PC不支持telnet服务,所以使用路由器代替电脑(配置IP,写缺省指向网关)
三、网络部署配置:
1.IP地址规划
AR1:
AR2:
PC1:
PC2:
2.静态路由配置
3.在两台路由器上开启telnet服务
此时两台PC均可以telnetAR1和AR2 (eg:PC1远程登陆AR1)
4.ACL访问控制列表配置
由要求1、2可知需要使用扩展配置,靠近源,即选择R1 G0/0/0;要求3同,选择R1 G0/0/0,即都在同一位置,仅需要一张ACL表。
常规规则:关注允许再拒绝所有/关注拒绝再允许所有,华为中默认允许所有。
根据题目:192.168.2.2 icmp 192.168.2.1和192.168.1.1(对两个IP都要限制)
192.168.2.2 telnet 192.168.1.2
192.168.2.3 telnet 192.168.2.1和192.168.1.1
192.168.2.3 icmp 192.168.1.2
查看ACL表(发现不小心多写了一条,删除):
删除15条后再查表(表中末尾隐含允许所有到所有):
最后进行接口调用: