三层交换机的配置和ACL访问控制策略的应用

文章目录

  • 三层交换机的配置和ACL访问控制策略的应用
    • 一、三层交换机的配置
      • 【1】拓扑图示
      • 【2】在二层交换机上
      • 【3】在三层交换机上面配置
    • 二、ACL访问控制列表
      • 【1】作用
      • 【2】分类
        • (1)标准 ACL
        • (2)扩展型 ACL
      • 【3】原理
      • 【4】在接口应用的方向
      • 【5】ACL标准访问控制和扩展访问控制配置
        • (1)实验拓扑
        • (2)二层交换机LSW1上面的配置
        • (3)在路由器AR1上面的配置
        • (4)在路由器AR2上面的配置
        • (5)标准ACL访问控制配置
        • (6)扩展ACL访问控制配置

一、三层交换机的配置

【1】拓扑图示


这是一个简单的三层拓扑图示,如上图示,我们需要划分两个VLAN 10 20并且他们之间是可以通信的。

【2】在二层交换机上

创建VLAN 10和VLAN20

进入接口把端口性质配置成access

把这个接口加入到VLAN10

激活端口

进入g0/0/1接口,把这个接口性质配置成trunk。

允许VLAN10和VLAN20通过这个trunk

【3】在三层交换机上面配置

创建VLAN10和VLAN20

进入VLAN10接口配置IP地址,也是内网网关

记得要激活端口哦!
大致配置就是这样的。

二、ACL访问控制列表

信息点间通信和内外网络的通信都是企业网络中必不可少的业务需求,但是为了保证内网的安全性,需要通过安全策略来保障非授权用户只能访问特定的网络资源,从而达到对访问进行控制的目的。而ACL(访问控制列表)可以过滤网络中的流量,控制访问的一种网络技术手段。实际上,ACL的本质就是用于描述一个IP 数据包、以太网数据帧若干特征的集合。然后根据这些集合去匹配网络中的流量(由大量数据包组成),同时根据策略来“允许”或者“禁止”。

【1】作用

(1)ACL可以限制网络流量、提高网络性能。
(2)ACL提供对通信流量的控制手段。
(3)ACL是提供网络安全访问的基本手段。
(4)ACL 可以在路由器端口处决定哪种类型的通信流量被转发或被阻塞。

【2】分类

(1)标准 ACL

基于源IP地址过滤,列表号2000-2999,标准列表应用在靠近目标的接口上面。标准型 ACL只能匹配源IP 地址,在应用中有三种匹配的方式:
1、 any,指任意地址
2、 ,指定某个IP 网段
3、 src_range ,指定 IP 的地址范围

(2)扩展型 ACL

扩展型 ACL可匹配多个条目,常用的项目有源、目的IP ,源、目的端口号,以及 ip协议号(种类)等,可以用来满足绝大多数的应用。列表号3000-3999,扩展列表应用在靠近源的接口。在一个条件中,这些项目的前后顺序如下:协议号,源ip地址,源端口号,目的ip地址,目的端 口号。

【3】原理

一个端口执行哪条ACL,这需要按照列表中的条件语句执行顺序来判断。这里要注意,ACL不能对本身产生的数据包进行控制。
(1)如果一个数据包的报头跟表中某个条件判断语句相匹配,那么后面的语句就将被忽略,不再进行检查。数据包只有在跟第一个判断条件不匹配时,它才被交给ACL 中的下一个条件判断语句进行比较。
(2)如果匹配(假设为允许发送),则不管是第 一条还是最后一条语句,数据都会立即发送到目的接口。
(3)如果所有的ACL判断语句都检测完毕,仍没有匹配的语句出口,则该数据包将视为被拒绝而被丢弃(隐含拒绝:deny any )。

【4】在接口应用的方向


在出端口:正离开路由器接口的数据包已经经过路由器的处理,所以acl策略只对下一个路由器生效,对本地路由器无效。
在入端口:已到达路由器接口的数据包将会被路由器处理,所以acl策略对本机路由器生效。

【5】ACL标准访问控制和扩展访问控制配置

(1)实验拓扑

(2)二层交换机LSW1上面的配置
[Huawei]sysname SW1
[SW1]vlan batch 10 20[SW1]int e0/0/1
[SW1-Ethernet0/0/1]dis this
interface Ethernet0/0/1port link-type accessport default vlan 10[SW1]int e0/0/2
[SW1-Ethernet0/0/1]dis this
interface Ethernet0/0/2port link-type accessport default vlan 20[SW1]int e0/0/3
[SW1-Ethernet0/0/1]dis this
interface Ethernet0/0/3port link-type accessport default vlan 10[SW1]int e0/0/4
[SW1-Ethernet0/0/1]dis this
interface Ethernet0/0/4port link-type accessport default vlan 20[SW1]int g0/0/1
[SW1-GigabitEthernet0/0/1]dis this
interface GigabitEthernet0/0/1port link-type trunkport trunk allow-pass vlan 10 20
(3)在路由器AR1上面的配置
[AR1]interface GigabitEthernet0/0/0.10dot1q termination vid 10ip address 192.168.10.1 255.255.255.0 arp broadcast enable[AR1]interface GigabitEthernet0/0/0.20dot1q termination vid 20ip address 192.168.20.1 255.255.255.0 arp broadcast enable[AR1]interface GigabitEthernet0/0/1ip address 12.0.0.1 255.255.255.0 [AR1]ip route-static 0.0.0.0 0.0.0.0 12.0.0.2
(4)在路由器AR2上面的配置
[AR2]interface GigabitEthernet0/0/0ip address 12.0.0.2 255.255.255.0 traffic-filter inbound acl 3000[AR2]interface GigabitEthernet0/0/1ip address 202.0.0.1 255.255.255.0 [AR2]ip route-static 192.168.10.0 255.255.255.0 12.0.0.1
[AR2]ip route-static 192.168.20.0 255.255.255.0 12.0.0.1

到此实现了全网互通,否则上面的配置就有问题,应该检查排错。

(5)标准ACL访问控制配置
在AR1上面配置
[AR1]acl number 2000  rule 5 deny source 192.168.10.0 0.0.0.255 rule 10 permit any
[AR1]interface GigabitEthernet0/0/0.20 ########在VLAN20的出接口调用策略traffic-filter outbound acl 2000

检测VLAN10网段pingVLAN20网段是不能通信的

(6)扩展ACL访问控制配置
[AR2]acl number 3000
rule 5 deny tcp source 12.0.0.0 0.0.0.255 destination 202.0.0.0 0.0.0.255 destination-port eq ftp
rule 10 permit ip any
[AR2]  traffic-filter inbound acl 3000 ########在12.0.0.0网段的入接口调用策略

在AR1上面访问ftp服务是无法访问的,在AR2上面是可以访问到的

在AR1上面访问ftp服务

在AR2上面访问ftp服务

三层交换机的配置和ACL访问控制(标准控制和扩展控制)策略的应用相关推荐

  1. 部署Squid 代理服务器(内含传统、透明代理服务器的配置、ACL访问控制、日志分析、反向代理)

    标题 一.Squid 代理服务器 代理的工作机制 Squid 代理的类型 二.安装 Squid 服务 1.编译安装 Squid 2.修改 Squid 的配置文件 3.Squid 的运行控制 4.创建 ...

  2. ACL访问控制列表 基础、创建ACL访问控制列表的两种方式、配置ACL访问控制列表规则、修改ACL规则的默认步长。子网掩码、反掩码、通配符掩码的区别和作用。

    目录 ACL的组成: 创建ACL访问控制列表的两种的方式: 1.数字命名: 2.字符串命名方式: ACL创建步骤: 1.先创建ACL列表: 进入acl列表: 2.配置ACL的一条条规则: 3.进入需要 ...

  3. ensp ACL访问控制列表配置

    访问控制列表(ACL)是一种基于包过滤的访问控制技术,它可以根据设定的条件对接口上的数据包进行过滤,允许其通过或丢弃.访问控制列表被广泛地应用于路由器和三层交换机,借助于访问控制列表,可以有效地控制用 ...

  4. ensp配置ACL访问控制列表

    简介:访问控制列表(ACL)是一种基于包过滤的访问控制技术,它可以根据设定的条件对接口上的数据包进行过滤,允许其通过或丢弃.访问控制列表被广泛地应用于路由器和三层交换机,借助于访问控制列表,可以有效地 ...

  5. ACL访问控制列表(详细配置教程)

    文章目录 什么是ACL ACL分类 匹配规则 工作原理 ACL配置指南 配置实例 配置ACL列表(拓展ACL) 标准访问列表 删除ACL列表 什么是ACL 访问控制列表(Access Control ...

  6. 迈普路由器访问控制列表配置命令_访问控制列表ACL及配置教程

    访问控制列表ACL及配置教程 发布时间:2012-11-28 17:04:38   作者:佚名   我要评论 本文将详细介绍访问控制列表ACL及配置,需要了解更多的朋有可以参考下 访问控制列表: AC ...

  7. 思科ACL访问控制列表常规配置

    一.ACL概述 ACL (Access Control List,访问控制列表)是一系列运用到路由器接口的指令列表.这些指令告诉路由器接收哪些数据包.拒绝哪些数据包,接收或者拒绝根据一定的规则进行,如 ...

  8. 配置 Linux 的访问控制列表(ACL)

    配置 Linux 的访问控制列表(ACL) 使用拥有权限控制的Liunx,工作是一件轻松的任务.它可以定义任何user,group和other的权限.无论是在桌面电脑或者不会有很多用户的虚拟Linux ...

  9. Squid代理服务器(透明代理服务配置、日志分析、反向代理、日志分析、ACL访问控制)

    目录 一.Squid 服务基础 (1)代理的工作机制 (2)代理的基本类型 二.安装 Squid 服务 (1)编译安装 Squid (2)修改 Squid 的配置文件 (3)Squid 的运行控制 ( ...

最新文章

  1. Mysql常用词汇_mysql 数据库常用单词
  2. Javadoc代码追踪记录
  3. FPGA的设计艺术(8)最佳的FPGA开发实践之严格遵循过程
  4. 【转】删除过期数据通用程序
  5. Linux中的高级文本处理命令,cut命令,sed命令,awk命令
  6. Apache - No space left on device / Failed to create proxy Mutex
  7. jsf集成spring_Spring和JSF集成:转换器
  8. java提交按钮_java – 允许“Enter”键按提交按钮,而不是仅使用MouseClick
  9. Intel® Nehalem/Westmere架构/微架构/流水线 (7) - 存储转发增强
  10. webots python e-puck 集群通信案例
  11. 动态URL、静态URl、伪静态URL
  12. java 下载指定路径_用java流的方式怎么指定下载到指定目录下
  13. 机器学习专业名词中英文对照
  14. 微信小程序登录授权开发
  15. 仿真软件测试报告,仿真软件实验实验报告.doc
  16. 何为监督学习、无监督学习、强化学习、弱监督学习、半监督学习、多示例学习?
  17. 记一次爆破六位数密码(图书馆系统登录)
  18. 漏洞四处,苹果电脑也不再安全?(转)
  19. 基于安卓的民宿客栈预定App丨有微信小程序
  20. uniapp自定义导航栏,手机顶部通知栏字体颜色修改

热门文章

  1. http代理源码代理ip源码
  2. 线程池参数如何合理设置
  3. HTML-一小时学会HTML【最全总结】
  4. 已知两个经纬度求距离C++代码
  5. 小米应用商店 总是自动更新
  6. RabbitMq原理及应用
  7. es6 将字符串转换为json_ES6-json与字符串的转换
  8. 云计算,不仅仅是数据的存储计算,更应该是数据的分析、挖掘计算- 电饭锅产业技术路线图发布:明晰发展方向
  9. 完美国际最新服务器,完美国际2:新服“永恒”明日开启,新老朋友踏实安家...
  10. AES算法以及前端使用实例