- 1、本文档共10页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
自反访问列表的应用
实验拓扑:
试验说明:三台路由器串联,要求阻止R3对R1的远程访问(telnet),但只能在R2上做。
R1可以对R3进行telnet登陆。
1.初始配置:
R1
interfaceEthernet0/0
ipaddress192.168.12.1255.255.255.0
iproute192.168.23.0255.255.255.0192.168.12.2
――――――――――――――――
R2
interfaceEthernet0/0
ipaddress192.168.12.2255.255.255.0
interfaceEthernet0/1
ipaddress192.168.23.2255.255.255.0
――――――――――――――――
R3
interfaceEthernet0/1
ipaddress192.168.23.3255.255.255.0
iproute192.168.12.0255.255.255.0192.168.23.2
2.在R2上做ACL拒绝R3对R1的所有TCP连接,但不能影响R1对R3的telnet
在这里我们先用扩展访问列表做一下,看能不能实现:
r2(config)#access-list100denytcphost192.168.23.3host192.168.12.1
r2(config)#access-list100permitipanyany
r2(config)#inte0/1
r2(config-if)#ipaccess-group100in/将ACL应用到接口
为了验证将R1和R3的VTY线路配置成直接登陆,无需密码。
现在进行验证:
r3#telnet192.168.12.1
Trying12.0.0.1...
%Destinationunreachable;gatewayorhostdown
在R3上无法telnetR1,访问列表起了作用。我们再R1做一下验证:
r1#telnet192.168.23.3
Trying23.0.0.3...
%Connectiontimedout;remotehostnotresponding
这时,R1也无法telnet到R3这可不是我们所希望的结果。那为什么会产生这种结果呢?
这是因为R1向R3发起telnet请求时,是R1的一个随机端口与R3的23号端口通信。R3
收到这个请求后,再用自己的23号端口向R1的随即端口回应。在这个例子中,R1向R3的
请求,R3可以收到。但当R3向R1回应时,却被R2上的ACL阻止了。因为R2的ACL的作
用是阻止R3向R1的所有TCP连接。这个TCP回应也就被阻止掉了,所以就间接的造成了
R1无法telnet到R3。
综上所述,在R2上用扩展访问列表可以阻止R3主动向R1发起的TCP连接,但也阻止了R3
被动回应R1发的TCP请求。这是不合题意的。因此就目前而言,扩展访问列表无法满足这
个需求。于是就引出了一个新型的访问列表―――自反访问控制列表。
3.用自反访问列表解决此问题
注意:自反访问列表只能建立在命名访问控制列表中
1.建立命名扩展访问列表:
ExtendedIPaccesslistREFIN
denytcphost192.168.23.3host192.168.12.1
permitipanyany
evaluateREF/根据上面的列表产生自反项,当使用此命令后,再
showipaccess-lists会看到产生了一个自反列表:
ReflexiveIPaccesslistREF
2.根据产生的自反项建立自反列表:
ExtendedIPaccesslistREFOUT
permitipanyanyreflectREF
3.将两个访问列表应用到接口上:
r2(config)#ints2/2
r2(config-if)#ipaccess-groupREFINin/在进站方向调用REFIN
r2(config-if)#ipaccess-
您可能关注的文档
- CAD教案复制偏移镜像旋转移动命令 .pdf
- CamtasiaStudio录屏工具教学设计.pdf
- cam简介(中英对照).pdf
- CCPP燃机运行规程(燃机篇).pdf
- CDMA无线网络规划.pdf
- cf战队收人广告设计精选文档 (16页).pdf
- ch4 陆地接口协议.pdf
- CheckPoint NGTP 基本操作手册.pdf
- CLJ3016型激光尘埃粒子计数器.pdf
- cmd中的特殊符号.pdf
- 2025届高三统编版(2019)必修中外历史纲要上一轮复习——秦统一多民族封建国家的建立(课件).pptx
- 2025年高考历史二轮复习高频考点——中国古代政治制度的演变(课件).pptx
- 2025年高考历史二轮复习高频考点解密——近代中国的内忧外患与救亡图存(课件).pptx
- 2025年高考历史二轮复习高频考点解密——中国古代的经济与社会生活(课件).pptx
- 2025年高一政治同步课堂(统编版必修3)中国共产党领导人民站起来、富起来、强起来(课件).pptx
- 2025年高考政治一轮复习全考点精品课件(新高考通用)在生活中学民法用民法.pptx
- 2025年高考政治二轮复习考点精讲——《中国特色社会主义》多角度梳理(课件).pptx
- 烤面筋制作技术与配方.doc
- UG40通信协议(必威体育精装版整理版).docx
- 客户投诉与客户满意度管理.ppt
专注于文案的个性定制,修改,润色等。本人已有16年相关工作经验,具有扎实的文案功底,可承接演讲稿,读后感,任务计划书,营销方案等方面的工作。欢迎您的咨询~~
文档评论(0)