访问(企业管理套表)项目利用访问列表进行网络管理

网络访问  时间:2021-03-03  阅读:()

项目九、利用访问列表进行网络管理

壹 利用IP标准访问列表进行网络流量的控

【项目名称】

编号的标准IP访问列表。

【项目教学目的】

掌握路由器上编号的标准IP访问列表规则及配置。

【项目背景描述】

假如你是某公司的网络管理员公司的经理部、财务部门和销售部门分别属不同的3个网段三部门之间利用路由器进行信息传递为了安全起见公司领导要求销售部门不能对财务部门进行访问但经理部能够对财务部门进行访问。

PC1代表经理部的主机 PC2代表销售部门的主机、 PC3代表财务部门的主机。【知识链接】

1 、 I PACL I P访问控制列表或I P访问列表是实现对流经路由器或交换机的数据包根据壹定的规则进行过滤从而提高网络可管理性和安全性。

2、 I PACL分为俩种标准I P访问列表和扩展I P访问列表。

标准IP访问列表——根据数据包的源IP地址定义规则进行数据包的过滤。

扩展IP访问列表一一根据数据包的源 IP、 目的IP、源端口、 目的端口、协议来定义规则从而对数据包进行过滤。

3、 I PACL基于接口进行规则的应用分为入栈应用和出栈应用。

入栈应用是指由外部经该接口时路由器进行数据包的过滤。

出栈应用是指路由器从该接口向外转发数据时进行数据包的过滤。

4、 I PACL的配置有俩种方式按照编号的访问列表按照命名的访问列表。

5、标准IP访问列表编号范围是1~99、 1300~1999扩展IP访问列表编号范围是100~199、 2000~2699。

【项目技能要求】

学会实现网段间互相访问的安全控制。

【完成项目所需设备】

R1762路由器(俩台) 、V.35线缆( 1条)、直连线或交叉线(3条)

【项目拓扑】

【项目实施步骤】

1 、基本配置

Ra基本配置

Red-Giant>enable14(password:b402)Red-Giant#configureterminalRed-Giant(config)#hostnameRa Ra(config)#interfacefastEthernet0/1Ra(config-if)#ipaddress172.16.1 .1255.255.255.0 Ra(config-if)#noshutdownRa(config-if)#i nterfaceFastEthernet1/1

Ra(config-if)#ipaddress172.16.2.1255.255.255.0

Ra(config-if)#noshutdown Ra(config-if)#interfaceserial1/2

Ra(config-if)#ipaddress172.16.3.1255.255.255.0 Ra(config-if)#clockrate64000Ra(config-if)#noshutdown Ra(config-if)#end

2 、测试命令 showipi nterfacebrief 。

Ra#showipintbrief !观察接口状态I nterfaceI P-Addressress(Pri)OK?Statusserial1/2172.16.3.1/24YESUP serial1/0noaddressYESDOWN

FastEthernet0/1 172.16.1 .1/24YESUP FastEthernet1/1 172.16.2.1/24YESUPNul l0noaddressYESUP

3 、 Rb基本配置

Red-Giant>enable

Red-Giant#configureterminal Red-Giant(config)#hostnameRb

Rb(config)#i nterfacefastEthernet0/1

Rb(config-if)#ipaddress172.16.4.1255.255.255.0 Rb(config-if)#noshutdownRb(config-if)#exit Rb(config-if)#interfaceserial 1/2

Rb(config-if)#ipaddress172.16.3.2255.255.255.0 Rb(config-if)#noshutdown

Rb(config-if)#end

4 、测试命令 showipi nterfacebrief 。

Rb#showipintbrief !观察接口状态I nterfaceI P-Addressress(Pri)OK?Statusserial1/2172.16.3.2/24YESUP serial1/0noaddressYESDOWN

FastEthernet0/1 172.16.4.1/24YESUP FastEthernet1/1 noaddressYESDOWNNul l0noaddressYESUP

5 、配置静态路由

Ra(config)#iproute172.16.4.0255.255.255.0serial1/2

Rb(config)#iproute172.16.1 .0255.255.255.0serial1/2

Rb(config)#iproute172.16.2.0255.255.255.0serial1/2

6 、测试命令 s howiproute。

Ra#s howiproute!查见路由表信息

Codes:C-connected,S-static,R-RIP

O-OSPF, IA-OSPFinterarea

N1-OSPFNSSAexternaltype1,N2-OSPFNSSAexternaltype2

E1-OSPFexternaltype1,E2-OSPFexternaltype2

*-candidatedefault

Gatewayoflastresortisnoset

C172.16.1 .0/24isdirectlyconnected,FastEthernet0/1

C172.16.1 .1/32islocalhost.

C172.16.2.0/24isdirectlyconnected,FastEthernet1/1

C172.16.2.1/32islocalhost.

C172.16.3.0/24isdirectlyconnected,serial1/2

C172.16.3.1/32islocalhost.

S172.16.4.0/24isdirectlyconnected,serial1/0

Rb#showiproute

Codes:C-connected,S-static,R-RIP

O-OSPF, IA-OSPFinterarea

N1-OSPFNSSAexternaltype1,N2-OSPFNSSAexternaltype2

E1-OSPFexternaltype1,E2-OSPFexternaltype2

*-candidatedefault

Gatewayoflastresortisnoset

S172.16.1 .0/24isdirectlyconnected,serial1/2

S172.16.2.0/24isdirectlyconnected,serial1/2

C172.16.3.0/24isdirectlyconnected,serial1/2

C172.16.3.2/32islocalhost.

C172.16.4.0/24isdirectlyconnected,FastEthernet0/1

C172.16.4.1/32islocalhost.

7 、配置标准IP访问控制列表。

Ra(config)#access-l ist10deny172.16.1 .00.0.0.255

!拒绝来自172.16.2.0网段的流量通过

Ra(config)#access-l ist10permitany

!允许所有网段的流量通过

8 、验证测试

Ra#showaccess-l ists10

StandardIPaccessl ist1 includes2items:deny172.16.2.0,wi ldcardbits0.0.0.255permit172.16.1 .0,wi ldcardbits0.0.0.255把访问控制列表于接口下应用。

Ra(co nfig)#i nterfacefastEthernet0/1

Ra(config-if)#ipaccess-group1 in!于接口下访问控制列表出栈流量调用

9 、验证测试

Ra#showipi nterfacefastEthernet0/1

FastEthernet0/1

I Pinterfacestateis:UP

I Pinterfacetypeis:BROADCAST

I PinterfaceMTUis:1500

IPaddressis:

172.16.4.1/24(primary)

IPaddressnegotiateis:OFF

Forwarddirect-boardcastis:ON

ICMPmaskreplyis:ON

SendICMPredirectis:ON

SendICMPunreachabledis:ON

DHCPrelayis:OFF

Fastswitchis:ON

Routehorizontal-spl itis:ON

Helpaddressis:0.0.0.0

ProxyARPis:ON

Outgoingaccessl istis10. !查见访问列表于接口上的应用I nboundaccessl istisnotset.

10 、验证测试

172.16.2.0网段内的主机不能ping通172.16.4.0网段内的主机但

172.16.1 .0网段内的主机能ping通172.16.4.0网段内的主机。注意事项】

1 、注意于访问控制列表的网络掩码是反掩码。

2、标准控制列表要应用于尽量靠近目的地址的端口上设置。

二利用IP扩展访问列表实现服务的访问限制

【项目名称】

命名的扩展IP访问列表。

【项目教学目的】

掌握于交换机上命名的扩展IP访问列表规则及配置。

【项目背景描述】

你是我们学校的网络管理员于S3550-24交换机上连着学校的WWW和FTP的服务器另外仍连接着学生宿舍楼和教工宿舍楼 学校规定学生只能对服务器进行WWW访问不能进行FTP访问则对教工没有此限制。

【知识链接】

1 、 IPACL  IP访问控制列表或IP访问列表是实现对流经路由器或交换机的数据包根据壹定的规则进行过滤从而提高网络可管理性和安全性。

2、 I PACL分为俩种标准I P访问列表和扩展I P访问列表。

标准IP访问列表一一根据数据包的源 IP地址定义规则进行数据包的过滤。

扩展IP访问列表一一根据数据包的源 IP、 目的IP、源端口、 目的端口、协议来定义规则从而对数据包进行过滤。

3、 I PACL基于接口进行规则的应用分为入栈应用和出栈应用。

入栈应用是指由外部经该接口时路由器进行数据包的过滤。

出栈应用是指路由器从该接口向外转发数据时进行数据包的过滤。

4、 I PACL的配置有俩种方式按照编号的访问列表按照命名的访问列表。

5、 标准IP访问列表编号范围是1~99、 1300~1999 ;扩展IP访问列表编号范围是100~199、 2000~2699。

项目技能要求】

学会实现网段间互相访问的安全控制。

【完成项目所需设备】

S3550交换机(1台)、 PC(3台)、直连线(3条)

【项目拓扑】

【项目实施步骤】

1 、基本配置

3550-24(config)#vlan10

3550-24(config)#vla n20

3550-24(config)#vlan30 3550-24(config)#i nterfacefastethernet0/13550-24(config-if)#switchportmodeaccess

3550-24(config-if)#switchportaccessvlan10

3550-24(config)#i nterfacefastethernet0/2

3550-24(config-if)#switchportmodeaccess

3550-24(config-if)#switchportaccessvlan20

3550-24(config)#i nterfacefastethernet0/3

3550-24(config-if)#switchportmodeaccess

3550-24(config-if)#switchportaccessvlan30 3550-24(config)#interfacevlan 103550-24(config-if)#ipaddress172.16.1 .1255.255.255.0

3550-24(config-if)#noshutdown 3550-24(config-if)#interfacevlan203550-24(config-if)#ipaddress172.16.2.1255.255.255.0

3550-24(config-if)#noshutdown 3550-24(config-if)#interfacevlan303550-24(config-if)#ipaddress172.16.3.1255.255.255.0

3550-24(config-if)#noshutdown

2、 配置命名扩展IP访问控制列表

3550-24(co nfig)#access-l ist101de nytcp172.16.3.00.0.0.255host1

72.16.1 .2eqFTP

!禁止FTP服务

3550-24(co nfig)#access-l ist101 permitipa nya ny

!允许其它服务

3、 验证命令

3550-24#showaccess-l ists101

Exte ndedlPaccessl ist:101den ytcp172.16.3.00.0.0.255host172.16.1 .2eqftppermitipa nyany

4、 把访问控制列表于靠近目的地址的端口上应用

3550-24(co nfig)#in terfacevla n30

3550-24(co nfig-if)#ipaccess-group101 out

5、 验证测试

分别于学生网段和教师宿舍网段内使用 1台主机访问FTP服务器。测试发现学生网段内不能访问网页教学宿舍网段内能够访问网页。

【注意事项】

1 、访问控制列表要于接口下应用

2、 要注意deny某个网段后要peimit其他网段。

香港CN2云服务器 1核 2G 35元/月 妮妮云

妮妮云的来历妮妮云是 789 陈总 张总 三方共同投资建立的网站 本着“良心 便宜 稳定”的初衷 为小白用户避免被坑妮妮云的市场定位妮妮云主要代理市场稳定速度的云服务器产品,避免新手购买云服务器的时候众多商家不知道如何选择,妮妮云就帮你选择好了产品,无需承担购买风险,不用担心出现被跑路 被诈骗的情况。妮妮云的售后保证妮妮云退款 通过于合作商的友好协商,云服务器提供2天内全额退款到网站余额,超过2天...

WebHorizon($10.56/年)256MB/5G SSD/200GB/日本VPS

WebHorizon是一家去年成立的国外VPS主机商,印度注册,提供虚拟主机和VPS产品,其中VPS包括OpenVZ和KVM架构,有独立IP也有共享IP,数据中心包括美国、波兰、日本、新加坡等(共享IP主机可选机房更多)。目前商家对日本VPS提供一个8折优惠码,优惠后最低款OpenVZ套餐年付10.56美元起。OpenVZCPU:1core内存:256MB硬盘:5G NVMe流量:200GB/1G...

Dataideas:$1.5/月KVM-1GB/10G SSD/无限流量/休斯顿(德州)_主机域名

Dataideas是一家2019年成立的国外VPS主机商,提供基于KVM架构的VPS主机,数据中心在美国得克萨斯州休斯敦,主机分为三个系列:AMD Ryzen系列、Intel Xeon系列、大硬盘系列,同时每个系列又分为共享CPU和独立CPU系列,最低每月1.5美元起。不过需要注意,这家没有主页,你直接访问根域名是空白页的,还好他们的所有套餐支持月付,相对风险较低。下面以Intel Xeon系列共...

网络访问为你推荐
小度商城小度在家智能屏Air性价比高吗?懂行的进~老虎数码相机里的传感器CCD和CMO是什么意思?同ip网站查询我的两个网站在同一个IP下,没被百度收录,用同IP站点查询工具查询时也找不到我的网站,是何原因?www.7788dy.com回家的诱惑 哪个网站更新的最快啊125xx.com高手指教下,www.fshxbxg.com这个域名值多少钱?www.bbb551.comHUNTA551第一个第二个妹子是谁呀??www.bbb551.combbb是什么意思yinrentangWeichentang正品怎么样,谁知道?javlibrary.com大家有没有在线图书馆WWW。QUESTIA。COM的免费帐号www.toutoulu.comSEO行业外链怎么做?
免费注册网站域名 独享100m 全球付 博客主机 密码泄露 个人域名 架设服务器 qq对话框 免费高速空间 gtt 卡巴斯基破解版 网游服务器 能外链的相册 支持外链的相册 带宽租赁 cxz 华为云建站 xshell5注册码 shuangcheng restart 更多