首页 > 其他 > 详细

自反ACL

时间:2019-05-21 22:28:10      阅读:123      评论:0      收藏:0      [点我收藏+]

技术分享图片

Ping 通截图

技术分享图片

技术分享图片

  1. 配置拒绝外网主动访问内网

1)配置允许ICMP可以不用标记就进入内网,其它的必须被标记才返回

r1(config)#ip access-list extended come

r1(config-ext-nacl)#permit icmp any any         被允许的ICMP是不用标记即可进入内网的

r1(config-ext-nacl)#evaluate abc                其它要进入内网的,必须是标记为abc

r1(config)#int f0/1

r1(config-if)#ip access-group come in

测试外网R4ICMP访问内网

技术分享图片

测试外网R4 telnet内网

技术分享图片

说明:可以看到,除ICMP之外,其它流量是不能进入内网的。

(1) 测试内网R2ICMP访问外网

技术分享图片

(2) 测试内网R2发起telnet到外网

技术分享图片

  1. 配置内网向外网发起的telnet被返回

1)配置内网出去时,telnet被记录为abc,将会被允许返回

r1(config)#ip access-list extended  goto

r1(config-ext-nacl)#permit tcp any any eq telnet reflect abc timeout 60   telnet已记为abc

r1(config-ext-nacl)#permit ip any any  

 r1(config)#int f0/1

r1(config-if)#ip access-group goto out

查看R2到外网的ICMP

技术分享图片

查看内网向外网发起telnet

技术分享图片

查看ACL

技术分享图片

可以看到,有一条为abcACL为允许外网到内网的telnet,正是由于内网发到外网的telnet被标记了,所以也自动产生了允许其返回的ACL,并且后面跟有剩余时间。

自反ACL

原文:https://www.cnblogs.com/www66267729/p/10902608.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!