扩展ACL
扩展ACL<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />
1. 实验目的
(1)定义扩展ACL
(2)应用扩展ACL
(3)扩展ACL 调试
2:实验环境
如下图要求只允许PC2 所在网段的主机访问路由器R2 的WWW 和TELNET 服务,并拒绝
PC3 所在网段PING 路由器R2。
3实验步骤:
1:进入第一台进行如下的配置
Router>en
Router#config t
Router(config)#int s0/0
Router(config-if)#ip add 192.168.1.2 255.255.255.0
Router(config-if)#no shut
Router(config-if)#int fa 1/0
Router(config-if)#ip add 192.168.11.1 255.255.255.0
Router(config-if)#no shut
Router(config-if)#int fa 2/0
Router(config-if)#ip add 192.168.12.1 255.255.255.0
Router(config-if)#no shut
Router(config-if)#exit
Router(config)#router rip
Router(config)#net 192.168.1.0
Router(config)#net 192.168.11.0
Router(config)#net 192.168.12.0
2:进入第二台进行如下的配置
Router>en
Router#config t
Router(config)#int s0/0
Router(config-if)#ip add 192.168.1.1 255.255.255.0
Router(config-if)#clock rate 64000
Router(config-if)#no shut
Router(config)#int s1/0
Router(config-if)#ip add 192.168.2.1 255.255.255.0
Router(config-if)#clock rate 64000
Router(config-if)#no shut
Router(config-if)#int lookback 0
Router(config-if)#ip add <?xml:namespace prefix = st1 ns = "urn:schemas-microsoft-com:office:smarttags" />2.2.2.2 255.255.255.0
Router(config-if)#exit
Router(config)#router rip
Router(config)#net 192.168.1.0
Router(config)#net 192.168.2.0
3:进入第三台进行如下的配置
Router>en
Router#config t
Router(config)#int s0/0
Router(config-if)#ip add 192.168.2.2 255.255.255.0
Router(config-if)#no shut
Router(config-if)#int fa 1/0
Router(config-if)#ip add 192.168.13.1 255.255.255.0
Router(config-if)#no shut
Router(config-if)#exit
Router(config)#router rip
Router(config)#net 192.168.2.0
Router(config)#net 192.168.13.0
4:在R1上进行如下的配置
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0.255 host 2.2.2.2 eq www
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0.255 host 192.168.1.1
eq www
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0.255 host 192.168.2.1
eq www
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0.255 host 2.2.2.2 eq
telnet
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0.255 host 192.168.1.1
eq telnet
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0.255 host 192.168.2.1
eq telnet
R1(config)#interface g0/0
R1(config-if)#ip access-group 100 in
5:在R3上进行如下的配置
R3(config)#access-list 101 deny icmp 192.168.12.0 0.0.0.255 host 2.2.2.2 log
R3(config)#access-list 101 deny icmp 192.168.12.0 0.0.0.255 host 192.168.1.1
log
R3(config)#access-list 101 deny icmp 192.168.12.0 0.0.0.255 host 192.168.2.1
log
R3(config)#access-list 101 permit ip any any
R3(config)#interface g0/0
R3(config-if)#ip access-group 101 in
6:测试结果
转载于:https://blog.51cto.com/huangkai/284445