华为 ACL与DHCP配置

单臂路由

acl:标准访问控制列表------只能给予源IP地址进行过滤标准访问控制列表的列表号是2000-2999调用原则:靠近目标。扩展访问控制列表可以根据源、目标IP地址、TCP/UDP协议,源、目端口号进行过滤相比较偏标准访问控制列表,流量控制的更加精准扩展访问控制列表的列表号是3000-3999调用原则:靠近源。

DHCP:(Dynamic Host Configuration Protocol),动态主机配置协议,是一个应用层协议。当我们将客户主机ip地址设置为动态获取方式时,DHCP服务器就会根据DHCP协议给客户端分配IP,使得客户机能够利用这个IP上网。

项目要求:

1.R2为企业网路边界  使用acl协议

2.要求所有主机自动获取IP地址

3. PC1与PC3术语vlan100:PC2与PC4属于vlan200

4.所有内部用户可以正常访问,但是vlan100用户不能访问PC5

一项目实验配置:

 

配置思路:

1.交换机lsw1与lsw2中创建vlan---接口加入vlan-----设置接口vlan类型

2.R1路由设置DHCP池(设置IP地址,网关,租期,网路服务)----创建子接口,(子接口加入vid 创建ip地址,启用arp,开启DHCP(dhcp select global))

3.检测是否自动下发地址

4.实现互通-----( ip route-static)检测互通 

5.使用acl配置

配置命令:

lsw1:
[Huawei]vlan batch 100 200
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access
[Huawei-GigabitEthernet0/0/1]port default vlan 100
[Huawei-GigabitEthernet0/0/1]int g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-tpye access
[Huawei-GigabitEthernet0/0/2]port default vlan 200
[Huawei-GigabitEthernet0/0/2]int g0/0/3
[Huawei-GigabitEthernet0/0/3]port link-type trunk    
[Huawei-GigabitEthernet0/0/3]port trunk allow-pass vlan all
[Huawei-GigabitEthernet0/0/3]int g0/0/4
[Huawei-GigabitEthernet0/0/4]port link-type trunk
[Huawei-GigabitEthernet0/0/4]port trunk allow-pass vlan all

lsw2:
[Huawei]vlan batch 100 200
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access
[Huawei-GigabitEthernet0/0/1]port default vlan 100
[Huawei-GigabitEthernet0/0/1]int g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access
[Huawei-GigabitEthernet0/0/2]port default vlan 200
[Huawei-GigabitEthernet0/0/2]int g0/0/03
[Huawei-GigabitEthernet0/0/3]port link-type trunk    
[Huawei-GigabitEthernet0/0/3]port trunk allow-pass vlan all
[Huawei-GigabitEthernet0/0/3]q

R1:
[r1]dhcp enable
[r1]ip pool vlan100
[r1-ip-pool-vlan100]netbios-type
[r1-ip-pool-vlan100]network 192.168.1.0 mask 26
[r1-ip-pool-vlan100]dns-list 8.8.8.8
[r1-ip-pool-vlan100]gateway-list 192.168.1.62
[r1-ip-pool-vlan100]lease day 1
[r1-ip-pool-vlan100]q
[r1]ip pool vlan200
[r1-ip-pool-vlan200]netw    
[r1-ip-pool-vlan200]network 192.168.1.64 mask 26    
[r1-ip-pool-vlan200]dns-list 8.8.8.8    
[r1-ip-pool-vlan200]gateway-list 192.168.1.126
[r1-ip-pool-vlan200]lease day 1
[r1-ip-pool-vlan200]Q
[r1]int g0/0/0.1    
[r1-GigabitEthernet0/0/0.1]dot1q termination vid 100    
[r1-GigabitEthernet0/0/0.1]arp broadcast enable
[r1-GigabitEthernet0/0/0.1]ip add 192.168.1.62 26
[r1-GigabitEthernet0/0/0.1]dhcp select global 
[r1-GigabitEthernet0/0/0.1]q
[r1]int g0/0/0.2
[r1-GigabitEthernet0/0/0.2]dot1q  termination vid 200
[r1-GigabitEthernet0/0/0.2]arp broadcast enable
[r1-GigabitEthernet0/0/0.2]ip add 192.168.1.126 26    
[r1-GigabitEthernet0/0/0.2]dhcp select global
[r1-GigabitEthernet0/0/0.2]q
[r1]int g0/0/01
[r1-GigabitEthernet0/0/1]ip add 10.1.1.1 24
[r1]ip route-static 0.0.0.0 0.0.0.0 10.1.1.2

[r1]acl 3000        
[r1-acl-adv-3000]rule deny ip source 192.168.1.0 0.0.0.63 destination 100.1.1.1  0
[r1-acl-adv-3000]q
[r1]int g0/0/1
[r1-GigabitEthernet0/0/1]traffic-filter outbound acl 3000

R2:
<Huawei>u t m
<Huawei>sys
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]ip add 10.1.1.2 24
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 23.1.1.1 24
[Huawei-GigabitEthernet0/0/1]q
[Huawei]ip route-static 192.168.1.0 24 10.1.1.1
[Huawei]ip route-static 0.0.0.0 0.0.0.0 23.1.1.2
<Huawei>u t m
<Huawei>sys
[Huawei]acl 2000
[Huawei-acl-basic-2000]rule permit source 192.168.1.0 0.0.0.255
[Huawei-acl-basic-2000]q
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]nat outbound 2000
[Huawei-GigabitEthernet0/0/1]q

R3:
<Huawei>u t m
<Huawei>sys
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]ip add 23.1.1.2 24
[Huawei-GigabitEthernet0/0/0]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 100.1.1.254 24

二项目实验目的:

(vlan100 可以ping通PC5的网关,但是无法平通IP地址)

单臂路由中,了解DHCP的配置,了解acl的配置与作用

三实验总结:

ACL–访问控制列表作用:读三层、四层头部信息,根据预先定义好的规划对流量进行筛选、过滤。三层头部信息:源、目端口号访问控制列表的调用的方向流量将要进入本地路由器,将被本地路由器处理出已经被本地路由器处理过了,流量将离开本地路由器。

1.ACL工作原理当数据包从接口经过时,由于接口启用acl,此时路由器会对报文进行检查,然后做出相应的处理。

2.访问控制列表的调用的方向入流量将要进入本地路由器,将被本地路由器处理出已经被本地路由器处理过了,流量将离开本地路由器访问控制列表的处理原则:

     1.路由条目只会被匹配一次

     2.路由条目在ACL访问控制列表中匹配的顺序是从上往下匹配

     3.ACL访问控制列表隐含一个拒绝所有

     4.ACL访问控制列表至少要放行一条路由条目

创建高级互换型互联网实验陈诉 交换机DHCP服务器的配置全文共8页,当前为第1页。时间:2011- 12-15 交换机DHCP服务器的配置全文共8页,当前为第1页。 实验名称: 实训三十 互换机DHCP办事器的配置 班 级 网管1001 姓名 实验内容 一、实验要求: 1、PC1、PC2、PC3属于vlan10 2、PC4、Server0 属于vlan20 3、PC2、PC3、PC4均是动态获取IP地点,PC1是静态IP地点 4、Server0开启WWW和FTP办事,封闭DHCP办事,并使用静态地点 0 6、vlan20可以动态获取ip,范畴是 7、vlan10的PC可以用域名访问Server0的www办事,不能访问ftp办事 8、PC1不能访问Server0所有的办事 9、能否创建规矩控制PC4可以访问Server0的ftp办事,不能访问www办事,为什么 二、实验设备 1、2950型号互换机2台 2、PC4台 4、直通线5根 5、交织线2根 6三层互换机1台 三、拓扑图: 交换机DHCP服务器的配置全文共8页,当前为第2页。 交换机DHCP服务器的配置全文共8页,当前为第2页。 四、实验步调: 1在SW2上配置vlan10 和vlan20创建IP地点,配置trunk口 SW2(config)#vlan 10 SW2(config-vlan)#vlan 20 SW2(config-vlan)#exit SW2(config)#int vlan 10 SW2(config-if)#no shutdown SW2(config-if)#exit SW2(config)#int vlan 20 SW2(config-if)#ip address SW2(config-if)#no shutdown SW2(config-if)#exit SW2(config)#int range f0/3 - 4 SW2(config-if-range)#switchport trunk encapsulation dot1q SW2(config-if-range)#switchport mode trunk SW2(config-if-range)#exit 2在SW1和SW3上配置创建VLAN配置trunk口 Sw1(config)#vlan 10 Sw1(config-vlan)#exit Sw1(config)#int range f0/1 - 2 Sw1(config-if-range)#switchport access vlan 10 Sw1(config-if-range)#exit Sw1(config)#int f0/3 Sw1(config-if)#switchport mode trunk Sw3(config)#vlan 10 Sw3(config-vlan)#vlan 20 SW3(config)#int f0/1 SW3(config-if)#switchport access vlan 10 SW3(config-if)#exit SW3(config)#int f0/2 SW3(config-if)#switchport access vlan 20 SW3(config-if)#exit SW3(config)#int f0/3 SW3(config-if)#sw SW3(config-if)#switchport ac SW3(config-if)#switchport access vlan 20 SW3(config-if)#exit SW3(config)#int f0/4 SW3(config-if)#switchport mode trunk 交换机DHCP服务器的配置全文共8页,当前为第3页。3配置完后ping通,FTP配置和www办事正常 交换机DHCP服务器的配置全文共8页,当前为第3页。 PC>ping .2 Pinging .2 with 32 bytes of data: Request timed out. Reply from .2: bytes=32 time=125ms TTL=127 Reply from 10.0.0.2: bytes=32 time=125ms TTL=127 Reply from .2: bytes=32 time=109ms TTL=127 Ping statistics for .2: Packets: Sent = 4, Received = 3, Lost = 1 (25% loss), Approximate round trip times in milli-seconds: Minimum = 109ms, Maximum = 125ms
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值