单臂路由
acl:标准访问控制列表------只能给予源IP地址进行过滤标准访问控制列表的列表号是2000-2999调用原则:靠近目标。扩展访问控制列表可以根据源、目标IP地址、TCP/UDP协议,源、目端口号进行过滤相比较偏标准访问控制列表,流量控制的更加精准扩展访问控制列表的列表号是3000-3999调用原则:靠近源。
DHCP:(Dynamic Host Configuration Protocol),动态主机配置协议,是一个应用层协议。当我们将客户主机ip地址设置为动态获取方式时,DHCP服务器就会根据DHCP协议给客户端分配IP,使得客户机能够利用这个IP上网。
项目要求:
1.R2为企业网路边界 使用acl协议
2.要求所有主机自动获取IP地址
3. PC1与PC3术语vlan100:PC2与PC4属于vlan200
4.所有内部用户可以正常访问,但是vlan100用户不能访问PC5
一项目实验配置:
配置思路:
1.交换机lsw1与lsw2中创建vlan---接口加入vlan-----设置接口vlan类型
2.R1路由设置DHCP池(设置IP地址,网关,租期,网路服务)----创建子接口,(子接口加入vid 创建ip地址,启用arp,开启DHCP(dhcp select global))
3.检测是否自动下发地址
4.实现互通-----( ip route-static)检测互通
5.使用acl配置
配置命令:
lsw1:
[Huawei]vlan batch 100 200
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access
[Huawei-GigabitEthernet0/0/1]port default vlan 100
[Huawei-GigabitEthernet0/0/1]int g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-tpye access
[Huawei-GigabitEthernet0/0/2]port default vlan 200
[Huawei-GigabitEthernet0/0/2]int g0/0/3
[Huawei-GigabitEthernet0/0/3]port link-type trunk
[Huawei-GigabitEthernet0/0/3]port trunk allow-pass vlan all
[Huawei-GigabitEthernet0/0/3]int g0/0/4
[Huawei-GigabitEthernet0/0/4]port link-type trunk
[Huawei-GigabitEthernet0/0/4]port trunk allow-pass vlan all
lsw2:
[Huawei]vlan batch 100 200
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access
[Huawei-GigabitEthernet0/0/1]port default vlan 100
[Huawei-GigabitEthernet0/0/1]int g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access
[Huawei-GigabitEthernet0/0/2]port default vlan 200
[Huawei-GigabitEthernet0/0/2]int g0/0/03
[Huawei-GigabitEthernet0/0/3]port link-type trunk
[Huawei-GigabitEthernet0/0/3]port trunk allow-pass vlan all
[Huawei-GigabitEthernet0/0/3]q
R1:
[r1]dhcp enable
[r1]ip pool vlan100
[r1-ip-pool-vlan100]netbios-type
[r1-ip-pool-vlan100]network 192.168.1.0 mask 26
[r1-ip-pool-vlan100]dns-list 8.8.8.8
[r1-ip-pool-vlan100]gateway-list 192.168.1.62
[r1-ip-pool-vlan100]lease day 1
[r1-ip-pool-vlan100]q
[r1]ip pool vlan200
[r1-ip-pool-vlan200]netw
[r1-ip-pool-vlan200]network 192.168.1.64 mask 26
[r1-ip-pool-vlan200]dns-list 8.8.8.8
[r1-ip-pool-vlan200]gateway-list 192.168.1.126
[r1-ip-pool-vlan200]lease day 1
[r1-ip-pool-vlan200]Q
[r1]int g0/0/0.1
[r1-GigabitEthernet0/0/0.1]dot1q termination vid 100
[r1-GigabitEthernet0/0/0.1]arp broadcast enable
[r1-GigabitEthernet0/0/0.1]ip add 192.168.1.62 26
[r1-GigabitEthernet0/0/0.1]dhcp select global
[r1-GigabitEthernet0/0/0.1]q
[r1]int g0/0/0.2
[r1-GigabitEthernet0/0/0.2]dot1q termination vid 200
[r1-GigabitEthernet0/0/0.2]arp broadcast enable
[r1-GigabitEthernet0/0/0.2]ip add 192.168.1.126 26
[r1-GigabitEthernet0/0/0.2]dhcp select global
[r1-GigabitEthernet0/0/0.2]q
[r1]int g0/0/01
[r1-GigabitEthernet0/0/1]ip add 10.1.1.1 24
[r1]ip route-static 0.0.0.0 0.0.0.0 10.1.1.2
[r1]acl 3000
[r1-acl-adv-3000]rule deny ip source 192.168.1.0 0.0.0.63 destination 100.1.1.1 0
[r1-acl-adv-3000]q
[r1]int g0/0/1
[r1-GigabitEthernet0/0/1]traffic-filter outbound acl 3000
R2:
<Huawei>u t m
<Huawei>sys
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]ip add 10.1.1.2 24
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 23.1.1.1 24
[Huawei-GigabitEthernet0/0/1]q
[Huawei]ip route-static 192.168.1.0 24 10.1.1.1
[Huawei]ip route-static 0.0.0.0 0.0.0.0 23.1.1.2
<Huawei>u t m
<Huawei>sys
[Huawei]acl 2000
[Huawei-acl-basic-2000]rule permit source 192.168.1.0 0.0.0.255
[Huawei-acl-basic-2000]q
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]nat outbound 2000
[Huawei-GigabitEthernet0/0/1]q
R3:
<Huawei>u t m
<Huawei>sys
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]ip add 23.1.1.2 24
[Huawei-GigabitEthernet0/0/0]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 100.1.1.254 24
二项目实验目的:
(vlan100 可以ping通PC5的网关,但是无法平通IP地址)
单臂路由中,了解DHCP的配置,了解acl的配置与作用
三实验总结:
ACL–访问控制列表作用:读三层、四层头部信息,根据预先定义好的规划对流量进行筛选、过滤。三层头部信息:源、目端口号访问控制列表的调用的方向流量将要进入本地路由器,将被本地路由器处理出已经被本地路由器处理过了,流量将离开本地路由器。
1.ACL工作原理当数据包从接口经过时,由于接口启用acl,此时路由器会对报文进行检查,然后做出相应的处理。
2.访问控制列表的调用的方向入流量将要进入本地路由器,将被本地路由器处理出已经被本地路由器处理过了,流量将离开本地路由器访问控制列表的处理原则:
1.路由条目只会被匹配一次
2.路由条目在ACL访问控制列表中匹配的顺序是从上往下匹配
3.ACL访问控制列表隐含一个拒绝所有
4.ACL访问控制列表至少要放行一条路由条目