C组实验报告22.docVIP

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
C组实验报告22

实验 22 配置专家 ACL 组名:C组 组长:程达 组员:陈婉丽 张佳莉 张文倩 张青 邢留洋 郝亚磊 【实验名称】 配置专家ACL。 【实验目的】 使用专家ACL实现高级的访问控制。 【背景描述】 某公司的一个简单局域网中,通过使用1台交换机提供主机及服务器的接入,并且所有主 机和服务器均属于同一个VLAN(VLAN 2)中。网络中有3台主机和一台财务服务器(Accounting Server)。现在需要实现访问控制,只允许财务部主机(172.16.1.1)访问财务服务器上的财务服 务(TCP 5555),而其他服务不允许访问。 【需求分析】 专家ACL可以根据配置的规则对网络中的数据进行过滤。 【实验拓扑】 实验的拓扑图,如图22-1所示。 图22-1 【实验设备】 交换机1台 PC机4台 【预备知识】 交换机基本配置、专家ACL原理及配置。 【实验原理】 专家ACL是考虑到实际网络的复杂需求,将ACL的检测元素扩展到源MAC地址、目的 MAC地址、源IP地址、目的IP地址、源端口、目的端口和协议,从而实现对数据的更精确的 过滤,满足网络的复杂需求。 当应用了专家ACL的接口接收或发送报文时,将根据接口配置的ACL规则对数据进行检 查,并采取相应的措施(允许通过或拒绝通过),从而达到访问控制的目的,提高网络安全性。 【实验步骤】 步骤1 交换机基本配置。 Switch#configure terminal Switch(config)#vlan 2 Switch(config-vlan)#exit Switch(config)#interface range fastEthernet 0/1-3 Switch(config-if-range)#switchport access vlan 2 Switch(config-if-range)#exit Switch(config)#interface fastEthernet 0/12 Switch(config-if)#switchport access vlan 2 Switch(config-if)#exit 步骤2 配置专家ACL。 由于本例中使用的交换机不支持出方向(out)的专家ACL,所以需要将专家ACL配置在 接入主机端口的入方向(in)。由于只允许财务部主机访问财务服务器的特定服务,所以需要在 接入其他主机接口的入方向禁止其访问财务服务器,并在接入财务部主机接口的入方向只允许 其访问财务服务器上的特定服务。 配置针对非财务部主机的专家ACL。 Switch(config)#expert access-list extended deny_to_accsrv Switch(config-exp-nacl)#deny any any host 172.16.1.254 host 000d.000d.000d !拒绝到达财务服务器的所有流量 Switch(config-exp-nacl)#permit any any any any !允许其他所有流量 Switch(config-exp-nacl)#exit 配置针对财务部主机的专家ACL。 Switch(config)#expert access-list extended allow_to_accsrv5555 Switch(config-exp-nacl)#permit tcp host 172.16.1.1 host 000a.000a.000a host 172.16.1.254 any eq 5555 !允许财务部主机访问财务服务器上的特定服务 Switch(config-exp-nacl)#permit icmp host 172.16.1.1 host 000a.000a.000a host 172.16.1.254 host 000d.000d.000d !允许财务部主机到达财务服务器的ICMP报文,以便后续进行测试 Switch(config-exp-nacl)#deny any any host 172.16.1.254 any !拒绝到达财务服务器的所有流量 Switch(config-exp-nacl)#permit any any any any !允许其他 所有流量 Switch(config-exp-nacl)#exit 步骤3 应用ACL。 将专家ACL“deny_to_accsrv”应用到F0/2接口和F0/3接口的入方向,以限制非财务部主 机访问财务服务器。 Switch(config)#interface fastEthernet 0/2 Switch(config-if)#expert access-

文档评论(0)

aicencen + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档