您好,欢迎访问三七文档
2007-12-1314:54IP访问控制列表实验对IP访问控制列表进行配置和监测,包括标准、扩展和命名的IP访问控制列表。1.实验目的通过本实验,读者可以掌握以下技能:●配置标准IP访问控制列表;●配置扩展IP访问控制列表;●配置命名的标准IP访问控制列表;●配置命名的扩展IP访问控制列表;●在网络接口上引用IP访问控制列表;●在VTY上引用IP访问控制列表;●查看和监测IP访问控制列表。2.设备需求本实验需要以下设备:●Cisco路由器3台,分别命名为R1、R2和R3。要求R1具有1个以太网接口,R2具有1个以太网接口和1个串行接口,R3具有1个串行接口;●1条交叉线序的双绞线,或2条正常线序双绞线和1个Hub;●1条DCE电缆和1条DTE电缆,或1条DCE转DTE电缆;●1台终端服务器,如Cisco2509路由器,及用于反问Telnet的相应电缆;●1台带有超级终端程序的PC机,以及Console电缆及转接器。3.拓扑结构及配置说明本实验拓扑结构如图10-1所示,R1的E0接口与R2的E0接口通过以太网连接起来,R2的S0接口与R3的S0接口通过串行电缆连接起来。各路由器相关接口的IP地址分配如图10-1中的标注。4.实验配置及监测结果首先配置各路由器,并且通过路由选择协议的配置实现了整个拓扑的IP连通性,在此基础上进行IP访问控制列表的配置和监测。在R1上设置enable口令为cisco,VTY口令为ciscol,用于Telnet测试。以上配置在以前章节中已进行过实验,在本实验中不再给出配置清单。我们主要在R2路由器上配置访问控制列表,R1和R3用于测试目的。第1部分:配置和引用标准IP访问控制列表配置清单10-1列出了在R2路由器上配置和引用标准IP访问控制列表的操作。配置清单10-1配置和引用标准IP访问控制列表R2#conftEnterconfigurationcommands,oneperline.EndwithCNTL/Z.R2(config)#access-list1deny30.1.1.00.0.0.255R2(config)#access-Ust1permitanyR2(config)#ints0R2(config-if)#ipaccess-group1inR2(config-if)#^ZR2#sh14:34:20:%SYS-5-CONFIG_1:ConfiguredfromconsolebyconsoleR2#shipaccess-list1StandardIPaccesslist1deny30.1.1.0,wukdcardbuts0.0.0.255check=2permitany(2matches)R2#shipints0Serial0isup,lineprotocolisupInternetaddressis20.1.1.2/24Broadcastaddressis255.255.255.255AddressdeterminedbysetupcommandMTUis1500bytesHelperaddressisnotsetDirectedbroadcastforwardingisdisabledMulticastreservedgroupsjoined:224.0.0.9OutgoingaccesslistisnotsetInboundaccesslistis1ProxyARPisenabledSecuritylevelisdefault...(输出省略)R2#clearaccess-listcountersR2#shipaccess-11StandardIPaccesslist1deny30.1.IAwildcardbits0.0.0.255permitanyR2#Term_Server#3[Resumingconnection3toR3...]R3#ping10.1.1.1Typeescapesequencetoabort.Sending5,100-byteICMPEchosto10.1.1.1,timeoutis2seconds:!!!!!Successrateis100percent(5/5).round-tri/min/avg/max=:32/37/48msR3#pingProtocol[ip]:TargetIPaddress:10.1.1.1Repeatcount[5]:Datagramsize[100]:Timeoutinseconds[2]:Extendedcommands[n]:ySourceaddressorinterface:30.1.1.3Typeofservice[0]:SetDFbitinIPheader?[no]:Validatereplydata?[no]:Datapattern[0xABCD]:Loose,Strict,Record,Timestamp,Verbose[none]:Sweeprangeofsizes[n]:Typeescapesequencetoabort.Sending5,100-byteICMPEchosto10.1.1.1,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)R3#^ZTerm_Server#2[Resumingconnection3toR2...]R2#shipaccess-11StandardIPaccesslist1deny30.1.1.0,wildcardbits0.0.0.255(5matches)checks15permitany(5matches)(1)在定义访问控制列表时,要特别注意语句输入的先后顺序,因为路由器在执行该列表时的顺序是自上而下的。另一个应注意的问题是路由器不对由自身产生的IP进行过滤,在实验时应由其他的设备发包进行测试。(2)配置标准IP访问控制列表1时,定义了除30.1.1.0/24网段外的所有网段都被接受。(3)在R2路由器S0接口的进入方向引用了访问控制列表1,目的是过滤来自30.1.1.0/24网段的数据包,允许其他所有网段的数据包通过。在接口上引用访问控制列表时,使用in或out子命令。这里的in和out是指以路由器本身为参考点,数据包是进入(in)还是离开(out)路由器。(4)showipaccess-list命令列出了所定义的访问控制列表的情况,可以看到permitany一行有2个匹配包的报告,表示已经有2个匹配此行条件的数据包被S0接口接收。(5)showipintsO命令列出的信息中加阴影的2行是关于访问控制列表引用情况的信息,表明在进入路由器的方向(而)引用了访问控制列表1。(6)接下来用clearaccess-listcounters指令清空了访问控制列表的计数器。以便观察实验结果。所谓清空计数器,就是把访问控制列表各行的匹配数清空。再次使用showipaccess-list命令查看显示了我们想得到的结果。(7)使用ping和扩展的ping命令测试访问控制列表1的定义和引用情况,结果为:从20.1.1.3发往10.1.1.1的IP包被R2接收和路由;从30.1.1.3发往10.1.1.1的IP包被R2过滤掉。测试结果符合访问控制列表的设置。(8)再次查看访问控制列表的匹配情况,可以看到,在访问控制列表1中,2条语句各有5个相匹配的包,即5个ICMPEcho包。第2部分:配置和引用扩展IP访问控制列表接下来是有关扩展IP访问控制列表的实验。配置清单10-2列出了在R2路由器上配置和引用扩展IP访问控制列表的操作。配置清单10-2配置和引用扩展IP访问控制列表R2#conftEnterconfigurationcommands,oneperline.EndwithCNTL/Z.R2(config)#access-list101denyicmp20.1.1.00.0.0.25510.1.1.00.0.0.255echoR2(config)#access-list101permitipanyanyR2(config)#inte0R2(config-if)#ipaccess-g101outR2(config-if)#ints0R2(config-if)#noipaccess-g1inR2(config-if)#^ZR2#R2#shipaccess-listStandardIPaccesslist1deny30.1.1.0,wildcardbits0.0.0.255(8matches)check=20permitany(20matches)permitipanyanyR2#Term_Server#3[Resumingconnection3toR3...]R3#ping10.1.1.1Typeescapesequencetoabort.Sending5,100-byteICMPEchosto10.1.1.1,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)R3#telnet10.1.1.1Trying10.1.1.1...OpenUserAccessVerificationPassword:(键入cisco1)R1enPassword:(键入cisco)R1#R1#exit[Connectionto10.1.1.1closedbyforeignhost]R3#Term_Server#2[Resumingconnection2toR2...]R2#shipaccess-list101ExtendedIPaccesslist101denyicmp20.1.1.00.0.0.25510.1.1.0.0.0.0.255echo(8matches)permitipanyany(40matches)R2#(1)首先定义了一个扩展的IP访问控制列表101。列表的第1句拒绝从20.1.1.0/24网段发往10.1.1.0/24网段的ICMPEcho包,即希望从20.1.1.0/24网段到10.1.1.0/24网段的ping失败。列表的第2句允许所有的CISCO访问列表大解密2008-03-1323:24CISCO路由器中的access-list(访问列表)最基本的有两种,分别是标准访问列表和扩展访问列表,二者的区别主要是前者是基于目标地址的数据包过滤,而后者是基于目标地址、源地址和网络协议及其端口的数据包过滤。(1)标准型IP访问列表的格式----标准型IP访问列表的格式如下:----access-list[listnumber][permit|deny][sourceaddress]----[address][wildcardmask][log]----下面解释一下标准型IP访问列表的关键字和参数。首先,在access和list这2个关键字之间必须有一个连字符-;其次,listnumber的范围在0~99之间,这表明该access-list语句是一个普通的标准型IP访问列表语句。因为对于CiscoIOS,在0~99之间的数字指示出该访问列表和IP协议有关,所以listnumber参数具有双重功能:(1)定义访问列表的操作协议;(2)通知IOS在处理access-list语句时,把相同的listnumber参数作为同一实体对待。正如本文在后面所讨论的,扩展型IP访问列表也是通过listnumber(范围是100~199之间的数字)而表现其特点的。因此,当运用访问列表时,还需要补充如下重要的规则:在需要创建访问列表的时候,需要选择适当的listnumber参数。----(2)允许/拒绝数据包通过----在标准型IP访问列表中,使用permit语句可以使得和访问列表项目匹配的数据包通过接口,而deny语句可以在接口过滤掉和访问列表项目匹配的数据包。sourceaddress代表主机的IP地址,利用不同掩码的组合可以指定主机。----为了更好地了解IP地址和通配符掩码的作用,这里举一个例子。
本文标题:ACL2
链接地址:https://www.777doc.com/doc-3368996 .html