IP访问控制下文

网络技术是从1990年代中期发展起来的新技术,它把互联网上分散的资源融为有机整体,实现资源的全面共享和有机协作,使人们能够透明地使用资源的整体能力并按需获取信息 。资源包括高性能计算机、存储资源、数据资源、信息资源、知识资源、专家资源、大型数据库、网络、传感器等 。当前的互联网只限于信息共享,网络则被认为是互联网发展的第三阶段 。本实验对IP访问控制列表进行配置和监测,包括标准、扩展和命名的IP访问控制列表 。
1.实验目的
通过本实验,读者可以掌握以下技能:
●配置标准IP访问控制列表;
●配置扩展IP访问控制列表;
●配置命名的标准IP访问控制列表;
●配置命名的扩展IP访问控制列表;
●在网络接口上引用IP访问控制列表;
●在VTY上引用IP访问控制列表;
●查看和监测IP访问控制列表 。
2.设备需求
本实验需要以下设备:
●Cisco路由器3台,分别命名为R1、R2和R3 。要求R1具有1个以太网接口,R2具有1个以太网接口和1个串行接口,R3具有1个串行接口;
●1条交叉线序的双绞线,或2条正常线序双绞线和1个Hub;
●1条DCE电缆和1条DTE电缆,或1条DCE转DTE电缆;
●1台终端服务器,如Cisco 2509路由器,及用于反问Telnet的相应电缆;
●1台带有超级终端程序的PC机,以及Console电缆及转接器 。
3.拓扑结构及配置说明
本实验拓扑结构如图10-1所示,R1的E0接口与R2的E0接口通过以太网连接起来,R2的S0接口与R3的S0接口通过串行电缆连接起来 。
各路由器相关接口的IP地址分配如图10-1中的标注 。

IP访问控制下文

文章插图

4.实验配置及监测结果
首先配置各路由器,并且通过路由选择协议的配置实现了整个拓扑的IP连通性,在此基础上进行IP访问控制列表的配置和监测 。
在R1上设置enable口令为cisco,VTY口令为ciscol,用于Telnet测试 。
以上配置在以前章节中已进行过实验,在本实验中不再给出配置清单 。
我们主要在R2路由器上配置访问控制列表,R1和R3用于测试目的 。
第1部分:配置和引用标准IP访问控制列表
配置清单10-1列出了在R2路由器上配置和引用标准IP访问控制列表的操作 。
配置清单10-1 配置和引用标准IP访问控制列表
在定义访问控制列表时,要特别注意语句输入的先后顺序,因为路由器在执行该列表时的顺序是自上而下的 。
另一个应注意的问题是路由器不对由自身产生的IP进行过滤,在实验时应由其他的设备发包进行测试 。
(2)配置标准IP访问控制列表1时,定义了除30.1.1.0/24网段外的所有网段都被接受 。
(3)在R2路由器S0接口的进入方向引用了访问控制列表1,目的是过滤来自30.1.1.0/24网段的数据包,允许其他所有网段的数据包通过 。
在接口上引用访问控制列表时,使用in或out子命令 。这里的in和out是指以路由器本身为参考点,数据包是进入 (in)还是离开(out)路由器 。
(4)show ip access-list命令列出了所定义的访问控制列表的情况,可以看到"permit any"一行有2个匹配包的报告,表示已经有2个匹配此行条件的数据包被S0接口接收 。
(5)show ip int sO命令列出的信息中加阴影的2行是关于访问控制列表引用情况的信息,表明在进入路由器的方向(而)引用了访问控制列表1 。
(6)接下来用clear access-list counters指令清空了访问控制列表的计数器 。以便观察实验结果 。所谓清空计数器,就是把访问控制列表各行的匹配数清空 。
再次使用show ip access-list命令查看显示了我们想得到的结果 。
(7)使用ping和扩展的ping命令测试访问控制列表1的定义和引用情况,结果为:
从20.1.1.3发往10.1.1.1的IP包被R2接收和路由;
从30.1.1.3发往10.1.1.1的IP包被R2过滤掉 。
测试结果符合访问控制列表的设置 。
(8)再次查看访问控制列表的匹配情况,可以看到,在访问控制列表1中,2条语句各有5个相匹配的包,即5个ICMP Echo包 。
第2部分:配置和引用扩展IP访问控制列表
【IP访问控制下文】接下来是有关扩展IP访问控制列表的实验 。
配置清单10-2列出了在R2路由器上配置和引用扩展IP访问控制列表的操作 。
配置清单10-2配置和引用扩展IP访问控制列表

首先定义了一个扩展的IP访问控制列表101 。
列表的第1句拒绝从20.1.1.0/24网段发往10.1.1.0/24网段的ICMP Echo包,即希望从20.1.1.0/24网段到10.1.1.0/24网段的ping失败 。
列表的第2句允许所有的 。(责任编辑:liucl)

    推荐阅读