自反acl

博客介绍了通过对端口请求数据包打标记、检测回复数据包来控制通过的原理,给出拓扑图并测试连通性。接着展示了配置ACL的命令,包括允许特定ICMP及标记数据包进入内网等。最后进行测试,如R2 PING R4、R2和R4的telnet测试,验证了配置效果。

 

原理:通过对经过该端口的请求数据包打上标记,对回复的数据包进行检测,据有该标记的数据包允许通过,否则被拒绝。

 

拓扑图

 

 

 

测试连通性

 

R2 telnet R4

 

 

 

 

 

 配置命令

  在检测连通性,确保无误后,配置acl

r1(config)#ip access-list extended come

r1(config-ext-nacl)#permit icmp any any         被允许的ICMP是不用标记即可进入内网的

r1(config-ext-nacl)#evaluate abc                其它要进入内网的,必须是标记为ab

 

r1(config)#ip access-list extended  goto

r1(config-ext-nacl)#permit tcp any any eq telnet reflect abc timeout 60   telnet已记为abc

r1(config-ext-nacl)#permit ip any any                  

应用ACL

r1(config)#int f0/1

r1(config-if)#ip access-group goto out

 

测试结果

 R2 PING R4

ICMP允许通过

R2 telnet R4

 

可见,内网向外网发送的telnet因被标记了abc所以被允许返回了

 

 

R4 telnet R2

 

查看acl表

转载于:https://www.cnblogs.com/lakerschampionships/p/10930095.html

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值