关于思科交换机的ACL配置问题

核心提示写几个你参考。int S0/0/0 ip access-group 100 inboundexit1) 允许管理主机(MPC)访问内部网络的任何主机。ip access-list extended 100 permit ip <ipo

写几个你参考。

int S0/0/0

ip access-group 100 inbound

exit

1) 允许管理主机(MPC)访问内部网络的任何主机。

ip access-list extended 100

permit ip <ipofMPC> <maskofMPC> any

exit

2) 拒绝外部网络所有主机的 ping 和 telnet 流量。

ip access-list extended 100

deny icmp any any echo

deny tcp any any eq telnet

exit

3) 允许内部网络发起的 HTTP 返回流量

ip access-list extended 100

permit tcp any eq www <innerIP> <innerNet Mask>

permit tcp any eq www <innerIP> <innerNet Mask>

...

exit

4) 允许外部 HTTP 流量访问本区的外部 Web 服务器。

ip access-list extended 100

permit tcp any <ipofWEBServer> eq www

exit

5) 允许源自外部子网 10.x.2.0/24(x 为它区编号)的 HTTP 流量访问内部 Web

服务器。

ip access-list extended 100

permit tcp 10.x.2.0 0.0.0.255 <innerWWWIP> eq www

exit

6) 允许 OSPF 流量。

ip access-list extended 100

permit ospf any any

exit

7) 拒绝所有其他外部流量。

ip access-list extended 100

deny any any

exit

  一、组网环境

 网络环境中,路由器A、路由器B和路由器C三台路由器之间运行OSPF路由协议,均在area0中,路由器A的借口IP地址为10.1.1.1/24,路由器B接口serial1/0/1的IP地址为10.1.1.2/24,接口2的IP地址为20.1.1.1/24,路由器C的`接口IP地址为20.1.1.2/24,Loopback口的地址分别为100.1.1.1/24和200.1.1.1/24,在路由器A上,引入直连路由和静态路由到OSPF,其中静态路由中包含网段100.1.1.0/24,在B上,对网段100.1.1.0/24配置了OSPF的路由过滤策略,要求在路由器B、C上,不学习100.1.1.0/24网段的路由。

  二、故障分析

 1、分别在路由器A、路由器B和路由器C上执行display current-configuration命令,检查数据配置信息,发现配置信息正确。

 2、依次在路由器A、路由器B和路由器C上执行display ospf peer命令,检查OSPF邻居是否正确建立,结果显示邻居正确建立。

 3、比较display current-configuration命令下路由器B和路由器C上的配置信息,在area0中路由器B的入接口和出接口都对100.1.1.0/24网段进行了过滤,而对路由器C并未进行此配置。

 4、对路由器C在area0重新配置对100.1.1.0/24网段路由过滤,然后执行display ip routing-table命令,发现没有了100.1.1.0/24网段的路由。

 经过上面我们可以判断,路由器上配置的OSPF路由过滤策略,只能对本机路由生效。

  三、故障处理

 在路由器C上配置完成接口配置和OSPF基础配置之后,执行以下操作:

 1、system-view

 进入系统视图。

 2、acl integer-number

 进入acl视图。

 3、rule deny source ip-address mask

 配置过滤指定网段的路由。

 4、ospf [ process-id ]

 进入OSPF进程视图。

 5、filter-policy { acl-number | ip-prefixip-prefix-name } import

 配置对接收的路由进行过滤。

 完成上述操作后,在路由器B和路由器C上均看不到100.1.1.0/24网段的路由信息,故障得到解决。

 
友情链接
鄂ICP备19019357号-22