网络拓扑图:
实验一目的:使PCA不能ping通PCB
Step1:配置IP地址,路由协议,静动态都可,保证全网互通。(实验中是静态路由)
Step2:
R3:
firwall enable #开启路由器的防火墙功能
firwall default permit #默认策略是允许,此命令可不达
Step3:在R3上做ACL
acl number 2000
rule 0 deny source 192.168.0.1 0
int g0/1
packet-filter 2000 inbound #ACL在入接口上调用
Step4:测试:PCA ping 不通PCB
查看ACL基本匹配信息:
实验二目的:
需求1:拒绝源主机192.168.0.1(PCA)访问目的主机192.168.2.4(PCB)的telnet应用,其他应用都允许。
需求2:拒绝源主机192.168.2.4(PCB)访问目的主机192.168.0.1(PCA)的ICMP应用,其他应用都允许。
需求1解法:
Step1:路由全网互通,PCB上telnet功能开启,PCA能成功telnet到PCB
telnet server enable user-interface vty 0 4 authentication-mode none #无需密码
Step2:
R3: firewall enable #开启路由器的防火墙功能 firewall default permit #默认策略是允许,此命令可不达
Step3:写列表
acl number 3000 rule 0 deny tcp source 192.168.0.1 0 destination 192.168.2.4 0 destination-port eq telnet #拒绝192.168.0.1主机访问192.168.2.4的telnet应用
Step4:调用列表
int g0/1 packer-filter 3000 inbound
Step5:测试可以ping通,telnet不通
需求2解法:
R2: firewall enable firewall default permit acl number 3003 rule 0 deny icmp source 192.168.2.4 0 destination 192.168.0.1 0 int g0/1 packet-filter 3003 inbound
测试:
PCB ping 192.168.0.1 不通
telnet 192.168.0.1 可以telnet