访问控制列表acl的配置


实验基本网络配置如上图:

Router0中配置:

Router0(config)#access-list 1 deny 172.16.14.10
Router0(config)#access-list 1 permit any	//不加这句默认是deny any
Router0(config)#interface f0/1
Router0(config-if)#ip access-group 1 in		//进入该端口的包采用acces-list1过滤


此时PC0 ping 172.16.14.10 ping 不通,提示超时

PC1ping 192.168.1.10 ping不同 提示目标主机不可达

PC1和PC2可以互相ping通

标准访问控制列表命令格式:

Access-list<标识号码或名字> <deny│permit> <源地址> <通配符>

标识号码范围为1-99

通配符表示为4个点分十进制数,路由器只检查通配符(以二进制表示)中“0”对应的地址位

扩展访问控制列表命令格式:

Access-list<标识号码或名字> <deny│permit> <协议标识> <源地址> <通配符><源端口> <目的地址> <通配符> <目的端口>

标识号码范围为100-199
协议标识如tcp、udp、icmp等
通配符表示为4个点分十进制数,路由器只检查通配符中表示为二进制后“0”对应的地址位

Router0中配置:
Router0(config)#access-list 101 deny tcp 172.16.14.10 0.0.0.0 172.16.14.254 0.0.0.0 eq 23
Router0(config)#access-list 101 permit tcp any any
Router0(config)#interface f0/1
Router0(config-if)#ip access-group 101 in

这时候PC1或PC2 ping PC0 都ping不同,因为路由没允许icmp包通过,值允许了传输层使用tcp协议的包

加上
Router0(config)#access-list 101 permit icmp any any

就可以ping通了
此时PC1 telnet 172.16.14.254 会失败,但是telnet 192.168.1.254 依旧成功


评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值