目录

一、实验目的

二、实验设备

三、实验内容

四、实验步骤

1.组网

(1)搭建环境

(2)设置各主机IP地址

(3) 配置各网段的网关地址

2.配置路由器的相关设置

(1)配置路由器的端口地址

(2)配置网络路由

3.配置ACL命令

(1)禁止192.168.1.0/24网段所有PC访问192.168.5.0/24网段,使用ping测试。

(2)禁止192.168.1.10主机访问192.168.2.0/24网段,使用ping测试。

(3)禁止192.168.1.20主机访问192.168.6.20主机的WWW服务。(ping+服务器访问页面测试)

(4)禁止任何网段ping测试192.168.3.0网段。

(5)仅允许192.168.2.0/24网段访问192.168.4.0/24,使用ping测试。

(6)仅允许192.168.4.10主机远程登录(telnet)192.168.6.20主机,只配置,不需要测试。

(7)仅允许192.168.4.10主机远程桌面(TCP 目的端口3389)192.168.6.20主机,只配置,不需要测试。


一、实验目的

1. 掌握ACL的分类及作用;

2. 掌握ACL的配置方法;

二、实验设备

路由器:AR2240×3

交换机:S5700×2

终端:PC×6、Clinet×1、Server×1

三、实验内容

图1.1 实验拓扑图

完成上图拓扑

tips:在AR1中,默认只有3个端口,系统提示:“无可用端口!”时,右键“AR1”→设置→将“4GEW-T”拖动到指定位置

效果如下:

现在需求如下:

(1)禁止192.168.1.0/24网段所有PC访问192.168.5.0/24网段,使用ping测试。

(2)禁止192.168.1.10主机访问192.168.2.0/24网段,使用ping测试。

(3)禁止192.168.1.20主机访问192.168.6.20主机的WWW服务。(ping+服务器访问页面测试)

(4)禁止任何网段ping测试192.168.3.0网段。

(5)仅允许192.168.2.0/24网段访问192.168.4.0/24,使用ping测试。

(6)仅允许192.168.4.10主机远程登录(telnet)192.168.6.20主机,只配置,不需要测试。

(7)仅允许192.168.4.10主机远程桌面(TCP 目的端口3389)192.168.6.20主机,只配置,不需要测试。

四、实验步骤

1.组网

(1)搭建环境

按照如图1.1所示搭建实验环境,并将设备启动。

(2)设置各主机IP地址

PC1配置情况如下图所示,其余PC的IP地址为该网段的可用地址即可。

(3) 配置各网段的网关地址

网关地址都设置为所在网段可用地址的第一个

即:x.x.x.1

2.配置路由器的相关设置

(1)配置路由器的端口地址

配置AR1:

[AR1]int g0/0/0
[AR1-GigabitEthernet0/0/0]ip add 192.168.1.1 24
[AR1-GigabitEthernet0/0/0]int g0/0/1
[AR1-GigabitEthernet0/0/1]ip add 192.168.2.1 24
[AR1-GigabitEthernet0/0/1]int g0/0/2
[AR1-GigabitEthernet0/0/2]ip add 192.168.3.1 24
[AR1-GigabitEthernet0/0/2]int g6/0/0
[AR1-GigabitEthernet6/0/0]ip add 192.168.12.1 24

AR2、AR3如下图:

(2)配置网络路由

使得各网段能够互通(静态路由、动态路由均可)

这里配置的是通过ospf协议配置动态路由

配置AR1

[AR1]ospf 1
[AR1-ospf-1]area 0
[AR1-ospf-1-area-0.0.0.0]network 192.168.1.0 0.0.0.255
[AR1-ospf-1-area-0.0.0.0]network 192.168.2.0 0.0.0.255
[AR1-ospf-1-area-0.0.0.0]network 192.168.3.0 0.0.0.255
[AR1-ospf-1-area-0.0.0.0]network 192.168.23.0 0.0.0.255

测试:抓图验证各网段是否能够互通。

pc1 ping pc2 通

pc1 ping pc3 通

pc1 ping pc4 通

pc1 ping pc5 通

pc1 ping pc6通

3.配置ACL命令

根据实验需求,配置相应的ACL命令,要求在实验报告中写出配置命令,并通过抓图验证。

(1)禁止192.168.1.0/24网段所有PC访问192.168.5.0/24网段,使用ping测试。

在AR3上配置acl 2000

[AR3]acl 2000
[AR3-acl-basic-2000]rule deny source 192.168.1.0 0.0.0.255 
[AR3-acl-basic-2000]int g0/0/1
[AR3-GigabitEthernet0/0/1]traffic-filter outbound acl 2000

从192.168.1.10的pc1 ping 192.168.5.10  由图3.1可知,配置acl后ping不通,证明acl配置成功

图3.1

(2)禁止192.168.1.10主机访问192.168.2.0/24网段,使用ping测试。

在AR1配置acl 2000

[AR1]acl 2000

[AR1-acl-basic-2000]rule deny source 192.168.1.10 0.0.0.0
[AR1-acl-basic-2000]int g0/0/1
[AR1-GigabitEthernet0/0/1]traffic-filter outbound acl 2000

用192.168.1.10的pc1 ping 192.168.2.10 由图3.2可知,配置acl后ping不同,证明acl配置成功

图 3.2

(3)禁止192.168.1.20主机访问192.168.6.20主机的WWW服务。(ping+服务器访问页面测试)

配置acl指令前,先进行测试

①启动server1的http服务

图 3.3.1

②在client1中ping192.168.6.20 可以ping通

图 3.3.2

③由图3.3.3可知服务器网页测试正常

图 3.3.3

④在AR1上配置acl 3000

[AR1]acl 3000
[AR1-acl-adv-3000]rule deny tcp source 192.168.1.20 0.0.0.0 destination 192.168.
6.20 0.0.0.0 destination-port eq www
[AR1-acl-adv-3000]int g0/0/0
[AR1-GigabitEthernet0/0/0]traffic-filter inbound acl 3000

⑤ 由图3.3.4可知,ping不通

由图3.3.5可知,网页服务异常,证明acl配置成功

图 3.3.4

图 3.3.5

(4)禁止任何网段ping测试192.168.3.0网段。

在AR1上配置acl 3001

[AR1]acl 3001
[AR1-acl-adv-3001]rule deny icmp source any destination 192.168.3.0 0.0.0.255
[AR1-acl-adv-3001]int g0/0/2
[AR1-GigabitEthernet0/0/2]traffic-filter outbound acl 3001

由图3.4.1、3.4.2、可知任何网段都无法用ping测试192.168.3.10,证明acl配置成功

图 3.4.1

图 3.4.2

(5)仅允许192.168.2.0/24网段访问192.168.4.0/24,使用ping测试。

在AR2上配置acl 2000

[AR2]acl 2000
[AR2-acl-basic-2000]rule permit source 192.168.2.0 0.0.0.255
[AR2-acl-basic-2000]rule deny source any
[AR2-acl-basic-2000]int g0/0/1
[AR2-GigabitEthernet0/0/1]traffic-filter outbound acl 2000

由图3.5.1可知,192.168.2.10的pc2可以ping通192.168.4.10

图3.5.2、3.5.3可知,其他网段的pc ping不通192.168.4.10,证明acl配置成功

图 3.5.1

图 3.5.2
 

图 3.5.3

(6)仅允许192.168.4.10主机远程登录(telnet)192.168.6.20主机,只配置,不需要测试。

在AR2上配置acl 3000

[AR2]acl 3000
[AR2-acl-adv-3000]rule permit tcp source 192.168.4.10 0.0.0.0 destination 192.168.6.20 0.0.0.0 destination-port eq 23
[AR2-acl-adv-3000]rule deny tcp source any destination 192.168.6.20 0.0.0.0 destination-port eq 23
[AR2-acl-adv-3000]int g0/0/1
[AR2-GigabitEthernet0/0/1]traffic-filter inbound acl 3000

(7)仅允许192.168.4.10主机远程桌面(TCP 目的端口3389)192.168.6.20主机,只配置,不需要测试。

在AR2上查看配置

[AR2]display traffic-filter applied-record
-----------------------------------------------------------
Interface                   Direction  AppliedRecord       
-----------------------------------------------------------
GigabitEthernet0/0/1        outbound   acl 2000
GigabitEthernet0/0/1        inbound    acl 3000
-----------------------------------------------------------

可知在g0/0/1的入方向已经有acl 3000 ,一个端口一个方向只能配置一个acl,所以需要将acl 3000执行 undo命令

[AR2]int g0/0/1
[AR2-GigabitEthernet0/0/1]undo traffic-filter inbound

在AR2上配置acl 3001

[AR2]acl 3001
[AR2-acl-adv-3001]rule permit tcp source 192.168.4.10 0.0.0.0 destination 192.168.6.20 0.0.0.0 destination-port eq 3389
[AR2-acl-adv-3001]rule deny tcp source any destination 19.168.6.20 0.0.0.0 destination-port eq 3389
[AR2-acl-adv-3001]int g0/0/1
[AR2-GigabitEthernet0/0/1]traffic-filter inbound acl 3001

基于eNSP的ACL配置实验相关推荐

  1. 华为 eNSP 高级ACL配置实验

    实验目的: 禁止人事部在每天的8:00 to 18:00 访问web服务器 禁止财务部星期一到星期五的8:00 to 00:00 访问FTP服务器 IT部不受限制 大致拓扑图,如下: 以下均为第一步操 ...

  2. HCIA/HCIP使用eNSP模拟VRRP配置实验(接入层 汇聚层 核心层 VLAN OSPF VRRP STP DHCP的综合应用)

    使用eNSP模拟 VRRP配置实验 接入层 汇聚层 核心层 VLAN OSPF VRRP STP DHCP的综合应用 目录 使用eNSP模拟 VRRP配置实验 拓扑预览 实验要求 知识总结 1 VRR ...

  3. 高级ACL配置实验报告

    高级ACL配置实验报告 高级ACL配置 需求描述 -允许Client 1访问 Server 1的web服务 -允许Client 1访问网络192.168.3.0 /24 -禁止Client 1 访问其 ...

  4. ACL配置实验报告(XDU物联网安全)

    个人博客地址:https://travis1024.github.io/ ACL配置实验 一.实验目的 深入理解用ACL实现访问控制的工作原理 二.实验所用仪器(或实验环境) 计算机科学与技术学院实验 ...

  5. 思科标准与扩展ACL配置实验

    一.ACL概述 1.简介 ACL(访问控制列表)ACL (Access Control List,访问控制列表)是一系列运用到路由器接口的策略列表.这些策略告诉路由器接收哪些数据包.拒绝哪些数据包,接 ...

  6. ensp——防火墙安全策略配置实验

    目录 一.实验环境 实验拓扑图 二.防火墙配置 Cloud云: 启动防火墙: 登陆后: 三.拓扑设备配置 PC1: client1: sever1: PC2: 四.配置路由器接口 五.创建地址对象 六 ...

  7. 使用华为模拟器eNSP完成ospf配置实验

    1.配置单区域ospf:ospf 1 area 0 查看ip路由表:dis ospf routing+ip 查看接口信息:dis ospf int g0/0/0 查看ospf的type-1 LSA:d ...

  8. 华为模拟器eNSP端口映射配置实验

    实验要求: 把R3上的23号端口映射到外网GE 1/0/1端口上,R2使用telnet服务登录R3 命令行配置 在DMZ区的R3上需要先配置一条缺省路由,然后再添加一个Telnet登录的验证密码 DM ...

  9. 计算机网络基础ensp,计算机网络基础 计算机网络基础 实验三-eNSP路由器基本配置实验-学生结果范例.docx...

    设备名 接口 IP地址 子网掩码 默认网关 PC1 192.168.100+学号后两位.11 255.255.255.0 192.168.100+学号后两位.1 PC2 192.168.100+学号后 ...

最新文章

  1. lattice diamond 3.7安装破解
  2. python实现手机号归属地相关信息查询
  3. 三校生计算机对口本科有哪些学校,宝山三校生五月对口高考报名
  4. Hibernate学习(四)
  5. 单词计数 soj1076
  6. matlab画图基本命令
  7. 如何将NEF格式文件转换为JPG格式
  8. linux dev 下放的什么意思,详解Linux系统下的/dev目录
  9. POWERSHELL脚本编写利器:PowerGUI Visual Studio Extension
  10. 一个在ns3平台基于UDP协议实现的拥塞控制仿真框架
  11. 某剧院有33排座位java_行测备考资料:数量关系深处隐藏的整除技巧
  12. winform中当laber标签字段过长时
  13. 微信小程序开发(六)——服务器
  14. vs警告 当前源代码跟内置的版本不一致解决办法
  15. 快乐大掌柜源码--快乐大掌柜系统开发模式介绍
  16. AI:人工智能技术层企业简介(更新中)
  17. 基于经典蓝牙的安卓蓝牙APP开发(基于蓝牙2.0开发,例:HC-05)
  18. Flutter 开关和切换高级指南
  19. Hexo博客SEO优化-百度收录
  20. 【Python游戏】Python实现一个Q版泡泡堂小游戏 | 附带源码

热门文章

  1. Read timed out | SSL peer shut down incorrectly
  2. 这五款青少年常用的手机APP 你手机上有多少
  3. 本地svn 账号密码遗忘找回
  4. PPTP连接时常见错误提示原因及解决办法
  5. boot.artboot.oat
  6. mysql 反弹shell_Linux下几种反弹Shell方法的总结与理解
  7. 固定床反应器的三种基本形式!
  8. 大学英语四六级考试有什么备考技巧?
  9. 模拟黑洞图像_nasa绘制黑洞图像(这次我终于看到了! NASA模拟的黑洞高清令人震惊的画面,令人窒息!)...
  10. Unity3D C#数学系列之三角函数