实验指导书-基于思科模拟器的基于上下文ACL的配置_第1页
实验指导书-基于思科模拟器的基于上下文ACL的配置_第2页
实验指导书-基于思科模拟器的基于上下文ACL的配置_第3页
实验指导书-基于思科模拟器的基于上下文ACL的配置_第4页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

5.3配置基于上下文的ACL【实验目的】学习基于上下文ACL的配置方法,基于实验理解其工作原理。【知识点】基于上下文ACL的作用,基于上下文ACL的工作原理【实验场景】三台路由器串口相连,连接地址如图所示。在R2上做CBAC访问控制,只允许R1TelnetR3及pingR3,但不允许R3访问R1。【实验原理】ACL只能检测到网络层和传输层的数据信息,而对于封装在IP包中的恶意信息它是无能为力的。CBAC指定了哪些协议及接口、接口方向(流入和流出)需要被检查,同指定了检查的起始。CBAC只对指定的协议进行检查。根据题目要求,对于R1去往R3的流量不做限制,但是限制R3去往R1的流量。做ACL运训R1去往R3的流量,但同时也要禁止除R3对R1回包之外流量,才能实现上述目的。又因为要允许R1TelnetR3,此前做的ACL策略只是允许了ip的流量,所以使用CBAC对过来的TCP(即Telnet)做检查并允许,才能到达最终目的。【实验设备】Cisco

Packet

Tracer软件中:三台2811的路由器【实验拓扑】【实验思路】配置路由器接口IP地址配置静态路由,使得三台路由器可以互访在router2上配置Telnet,使得router1可以远程访问router2验证以上配置是否作用配置ACL并加载到接口上,验证是否可实现目的要求配置CBAC并加载到接口上,验证是否可实现目的要求【实验步骤】接口连通性配置对Router1配置:Router(config)#hostnameR1R1(config)#ints0/3/0R1(config-if)#ipadd10.1.1.1255.255.255.0R1(config-if)#noshutdownR1(config)#iproute20.1.1.0255.255.255.010.1.1.2

//启用静态路由使R3可达

对Router2配置:由于R2全部是相连接口不需配置路由Router(config)#hostnameR2R2(config)#ints0/3/0R2(config-if)#ipaddress10.1.1.2255.255.255.0R2(config-if)#noshutdownR2(config-if)#ints0/3/1R2(config-if)#ipadd20.1.1.1255.255.255.0R2(config-if)#noshutdown对Router3配置:Router(config)#hostnameR3

R3(config)#ints0/3/1R3(config-if)#ipadd20.1.1.2255.255.255.0R3(config-if)#noshutdownR3(config)#iproute10.1.1.0255.255.255.020.1.1.1

//启用静态路由使R1可达

测试连通性R1#ping20.1.1.2

//R3的接口地址!!!!!

R3#ping10.1.1.1

//R1的接口地址!!!!!

配置R3为telnetSERVER,并设置特权密码R3(config)#usernameciscopasswordcisco

//设置用户名及密码R3(config)#enablesecretcisco

//特权密码,否则不允许远程连接R3(config)#linevty04R3(config-line)#loginlocal

//远程登录使用本地数据库

测试telnet配置R1#telnet20.1.1.2

telnetR3,已经连接上了Trying20.1.1.2...OpenUserAccessVerificationUsername:cisco

//输入设置的用户名及密码Password:R3>enPassword:R3#设置CBAC及访问控制R2(config)#access-list100permitip10.1.1.00.0.0.255any

//允许内网所有流量R2(config)#access-list101permiticmpany10.1.1.00.0.0.255echo-reply//允许ping的回流R2(config)#access-list101denyipanyany

//拒绝其它所有流量R2(config)#ipinspectnamecbac_telnettcp

//定义CBAC开启TCP和UDP,允许ip不代表允许TCP和UDPR2(config)#ipinspectnamecbac_telnetudpR2(config)#ints0/3/0R2(config-if)#ipaccess-group100in

//内网加载访问列表,但没加CBACR2(config)#ints0/3/1R2(config-if)#ipaccess-group101in

//外网加载列表测试没有加载CBAC的效果,并查看R2的访问列表R1#telnet20.1.1.2

//没有成功的进行远程连接Trying20.1.1.2...%Connectiontimedout;remotehostnotresponding

R2#showipaccess-lists

//查看R2的访问列表ExtendedIPaccesslist100

permitip10.1.1.00.0.0.255any(30matches)ExtendedIPaccesslist101

permiticmpany10.1.1.00.0.0.255echo-reply(5matches)denyipanyany

//没有加载任何条目

将CBAC加载到接口R2(config)#ints0/3/0R2(config-if)#ipinspectcbac_telnetin

//加载CBAC

在R1测试telnet连接并在R2上查看访问列表条目R1#telnet20.1.1.2Trying20.1.1.2...Open

//连接成功

UserAccessVerification

Username:ciscoPassword:R3>enPassword:R3#

R2#showipaccess-lists

//查看访问列表条目ExtendedIPaccesslist100

permitip10.1.1.00.0.0.255any(65matches)ExtendedIPaccesslist101permittcphost20.1.1.2eqtelnethost

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论