一、acl簡介
在網(wǎng)關(guān)路由器上配置ACL訪問控制功能,多用于以下場景:
◆?實現(xiàn)內(nèi)網(wǎng)不同網(wǎng)段之間不能互訪
◆?配置單向通信,例如:1網(wǎng)段無法訪問2網(wǎng)段,但2網(wǎng)段可以訪問1網(wǎng)段
◆?禁止內(nèi)網(wǎng)部分用戶上互聯(lián)網(wǎng),但是允許內(nèi)網(wǎng)互訪
二、引入背景
客戶一樓棟為新建辦公樓,由中心機房核心交換機接入到樓棟核心機房nbr上,且為其接入端口劃分為52網(wǎng)段。
要求:
1、新建辦公樓不可訪問外網(wǎng)
2、新建辦公樓內(nèi)能夠互相訪問
3、新建辦公樓能夠訪問中心機房服務(wù)器192.68.8.254和192.168.8.253
三、ACL配置
此處以NBR6135-E為例做配置?:
由中心機房接入過來的線接到NBR6135-E的WAN0口,動態(tài)獲取52段地址,LAN0口接新建樓棟的核心交換機?,開始新建項目時為LAN0口劃分152網(wǎng)段,掩碼為255.255.255.0,開啟DHCP? ? ? ? ??
圖形化界面配置:
? ? ? ?
創(chuàng)建好后按要求做acl配置
安全認(rèn)證→ACL訪問列表→添加ACL列表,再按順序添加ACE規(guī)則
1、創(chuàng)建擴展acl
?2、152網(wǎng)段能夠互訪? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ??
?3、152網(wǎng)段能夠訪問服務(wù)器地址192.168.8.254和192.18.8.253
?4、152網(wǎng)段禁止訪問互聯(lián)網(wǎng)
5、最后再加一條放通所有流量的ace規(guī)則,目的是讓其他信息流通過,或以后有其他網(wǎng)段可以通過
?制定好之后
6、將ACL規(guī)則應(yīng)用到接口上,安全認(rèn)證→接口訪問控制→添加接口訪問控制,應(yīng)用到接核心交換機的接口LAN0口上,分別配置in和out兩個方向
?
令配置?1、創(chuàng)建ACL 152并調(diào)用在LAN0口
Ruijie#configure terminal
Ruijie(config)#ip access-list extended 152
Ruijie(config-ext-nacl)#10 permit udp any any range bootps bootpc //放通dhcp的UDP 67-68端口,防止內(nèi)網(wǎng)用戶獲取不到地址
Ruijie(config-ext-nacl)#20 permit ip 192.168.152.0 0.0.0.255 192.168.152.0 0.0.0.255 //允許192.168.152.0/24訪問192.168.152.0/24
Ruijie(config-ext-nacl)#30 permit?ip 192.168.152.0 0.0.0.255 host 192.168.8.254
Ruijie(config-ext-nacl)#40?permit?ip 192.168.152.0 0.0.0.255 host 192.168.8.253 //允許192.168.152.0訪問服務(wù)器
Ruijie(config-ext-nacl)#50?deny ip 192.168.152.0 0.0.0.255 any //192.168.1.0/24訪問所有 Ruijie(config-ext-nacl)#60?permit ip any any //最后一定要允許所有?。?!
Ruijie(config-ext-nacl)#exit //退到上一級
Ruijie(config)#interface GigabitEthernet 0/0 //進入接口
Ruijie(config-if-GigabitEthernet 0/0)#ip access-group 152?in //調(diào)用在接口in方向
Ruijie(config-if-GigabitEthernet 0/0)#end //退回特權(quán)模式
Ruijie#write //保存
?文章來源地址http://www.zghlxwxcb.cn/news/detail-485824.html
?文章來源:http://www.zghlxwxcb.cn/news/detail-485824.html
?
到了這里,關(guān)于銳捷睿易:acl的制定和應(yīng)用的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!