使用自反acl限制外网访问

来源:软件水平考试    发布时间:2012-11-04    软件水平考试视频    评论

  为了保护内网的安全。有的时候我想,只允许内网访问外网,不允许外网访问内网,我们利用cisco 路由器的自反acl来实现。
  实验如图

  配置ip地址就不在这赘诉了,外网与内网不是一个网段的, 我们需要配置路由协议,我在这配置的是rip version1 的 也可以配置别的,eigrp ospf 都行
  下面看怎么配置自反alc
  内网访问外网的自反alc
  R1>en
  R1#conf t
  Enter configuration commands, one per line. End with CNTL/Z.
  R1(config)#ip access-list extended aclout 创建出去的acl
  R1(config-ext-nacl)#permit tcp any any reflect tcp 自定该条目为自反,名字是tcp
  外网访问内网的自反acl
  R1(config)#ip access-list extended aclin
  R1(config-ext-nacl)#evaluate tcp 生成自反列表(第一步生成自反acl的名字是tcp,所以对应的名字也就是tcp了)
  R1(config-ext-nacl)#permit udp any any
  将自反alc应用到相应的接口上
  R1(config)#int fa0/1 外网接口
  R1(config-if)#ip access-group aclout out
  R1(config-if)#ip access-group aclin in
  现在我们在pc上ping下如果能ping通 外网ping不通内网就成功了
  内ping外

  ping通了
  外ping内

  没ping通说明我们的实验成功了

视频学习

我考网版权与免责声明

① 凡本网注明稿件来源为"原创"的所有文字、图片和音视频稿件,版权均属本网所有。任何媒体、网站或个人转载、链接转贴或以其他方式复制发表时必须注明"稿件来源:我考网",违者本网将依法追究责任;

② 本网部分稿件来源于网络,任何单位或个人认为我考网发布的内容可能涉嫌侵犯其合法权益,应该及时向我考网书面反馈,并提供身份证明、权属证明及详细侵权情况证明,我考网在收到上述法律文件后,将会尽快移除被控侵权内容。

最近更新

社区交流

考试问答