- 1、本文档共5页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
C组实验报告22
实验 22 配置专家 ACL
组名:C组
组长:程达
组员:陈婉丽 张佳莉 张文倩 张青 邢留洋 郝亚磊
【实验名称】
配置专家ACL。
【实验目的】
使用专家ACL实现高级的访问控制。
【背景描述】
某公司的一个简单局域网中,通过使用1台交换机提供主机及服务器的接入,并且所有主
机和服务器均属于同一个VLAN(VLAN 2)中。网络中有3台主机和一台财务服务器(Accounting
Server)。现在需要实现访问控制,只允许财务部主机(172.16.1.1)访问财务服务器上的财务服
务(TCP 5555),而其他服务不允许访问。
【需求分析】
专家ACL可以根据配置的规则对网络中的数据进行过滤。
【实验拓扑】
实验的拓扑图,如图22-1所示。
图22-1
【实验设备】
交换机1台
PC机4台
【预备知识】
交换机基本配置、专家ACL原理及配置。
【实验原理】
专家ACL是考虑到实际网络的复杂需求,将ACL的检测元素扩展到源MAC地址、目的
MAC地址、源IP地址、目的IP地址、源端口、目的端口和协议,从而实现对数据的更精确的
过滤,满足网络的复杂需求。
当应用了专家ACL的接口接收或发送报文时,将根据接口配置的ACL规则对数据进行检
查,并采取相应的措施(允许通过或拒绝通过),从而达到访问控制的目的,提高网络安全性。
【实验步骤】
步骤1 交换机基本配置。
Switch#configure terminal
Switch(config)#vlan 2
Switch(config-vlan)#exit
Switch(config)#interface range fastEthernet 0/1-3
Switch(config-if-range)#switchport access vlan 2
Switch(config-if-range)#exit
Switch(config)#interface fastEthernet 0/12
Switch(config-if)#switchport access vlan 2
Switch(config-if)#exit
步骤2 配置专家ACL。
由于本例中使用的交换机不支持出方向(out)的专家ACL,所以需要将专家ACL配置在
接入主机端口的入方向(in)。由于只允许财务部主机访问财务服务器的特定服务,所以需要在
接入其他主机接口的入方向禁止其访问财务服务器,并在接入财务部主机接口的入方向只允许
其访问财务服务器上的特定服务。
配置针对非财务部主机的专家ACL。
Switch(config)#expert access-list extended deny_to_accsrv
Switch(config-exp-nacl)#deny any any host 172.16.1.254 host 000d.000d.000d
!拒绝到达财务服务器的所有流量
Switch(config-exp-nacl)#permit any any any any
!允许其他所有流量
Switch(config-exp-nacl)#exit
配置针对财务部主机的专家ACL。
Switch(config)#expert access-list extended allow_to_accsrv5555
Switch(config-exp-nacl)#permit tcp host 172.16.1.1 host 000a.000a.000a host
172.16.1.254 any eq 5555
!允许财务部主机访问财务服务器上的特定服务
Switch(config-exp-nacl)#permit icmp host 172.16.1.1 host 000a.000a.000a host
172.16.1.254 host 000d.000d.000d
!允许财务部主机到达财务服务器的ICMP报文,以便后续进行测试
Switch(config-exp-nacl)#deny any any host 172.16.1.254 any
!拒绝到达财务服务器的所有流量
Switch(config-exp-nacl)#permit any any any any
!允许其他 所有流量
Switch(config-exp-nacl)#exit
步骤3 应用ACL。
将专家ACL“deny_to_accsrv”应用到F0/2接口和F0/3接口的入方向,以限制非财务部主
机访问财务服务器。
Switch(config)#interface fastEthernet 0/2
Switch(config-if)#expert access-
文档评论(0)