ICode9

精准搜索请尝试: 精确搜索
首页 > 其他分享> 文章详细

动态ACL

2019-05-29 20:51:01  阅读:171  来源: 互联网

标签:ACL R1 telnet 认证 access host 动态 config


  1. 拓扑

 

  1. IP地址规划

Device

interface

IP

mask

R1

F 0/0

10.20.1.1

/24

F 0/1

14.20.1.1

/24

R2

F 0/0

10.20.1.2

/24

R3

F 0/0

10.20.1.3

/24

R4

F 0/1

14.20.1.4

/24

  1. 配置动态 ACL

(1)配置默认不需要认证就可以通过的数据,如telnet

R1(config)#access-list 100 permit tcp an an eq telnet

(2)配置认证之后才能通过的数据,如ICMP,绝对时间为2分钟。

R1(config)#access-list 100 dynamic ccie timeout 2 permit icmp any any

(3)应用ACL

R1(config)#int f0/0

R1(config-if)#ip access-group 100 in

  1. 测试访问

(1)测试内网R2 telnet外网R4

 

说明:从结果中看出,telnet不受限制。

(2)测试测试内网R2 ping外网R4

 

说明:内网在没有认证之前,ICMP是无法通过的。

  1. 配置本地用户数据库

R1(config)#username zhu password zhu

  1. 配置所有人的用户名具有访问功能

R1(config)#line vty 0 4

R1(config-line)#login local

R1(config-line)#autocommand access-enable

R1(config-line)#

  1. 内网R2做认证

(1)测试telnet功能

说明:当telnet路由器认证成功后,是会被关闭会话的。

 

 

(2)测试内网到外网的ICMP通信功能

 

说明:认证通过之后,ICMP被放行。

(3)查看ACL状态

 

说明:可以看到动态允许的流量已放行。

  1. host功能

第一种:r1(config-line)#autocommand access-enable     //如果没有加host,那么内网一台主机通过认证之后,所有主机都能访问外网

第二种:r1(config-line)# autocommand  access-enable host   //加了host,就变成谁通过了认证,谁才能访问外网。

 

有配置访问功能时,命令有两种,并且后面可以跟时间,这里的时间为空闲时间,必须比之前的绝对时间要小,在配置访问功能时,如果没有加host,那么内网一台主机通过认证之后,所有主机都能访问外网,加了host,就变成谁通过了认证,谁才能访问外网。

 

标签:ACL,R1,telnet,认证,access,host,动态,config
来源: https://www.cnblogs.com/zhujinwei/p/10946048.html

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有