ensp- ACL 综合配置实验(附拓扑与完整步骤)

一、实验拓扑与需求说明

1. 拓扑结构

  • 核心设备:AR1、AR2 两台路由器,LSW1、LSW2、LSW3 三台交换机
  • 网段规划
    • 服务器网段:10.3.1.0/24(服务器地址:10.3.1.100/101/102/103,网关 10.3.1.1)
    • PC1 网段:10.1.6.0/24(PC1 地址:10.1.6.100/24,网关 10.1.6.1)
    • PC2 网段:192.168.8.0/24(PC2 地址:192.168.8.100/24,网关 192.168.8.1)
    • 路由器互联网段:172.16.12.0/24(AR1:172.16.12.2,AR2:172.16.12.1)

2. 实验目标

  1. 实现全网所有设备互通
  2. 允许 10.1.6.0/24 网段远程登录 LSW1 交换机
  3. 拒绝 192.168.8.0/24 网段 ping 10.3.1.10210.3.1.103
  4. 拒绝 11:45-12:00 时间段内所有主机访问 10.3.1.10010.3.1.101

二、基础配置:接口 IP 与路由

1. AR1 路由器配置

复制代码
# 配置接口IP
[AR1]int GigabitEthernet 0/0/1
[AR1-GigabitEthernet0/0/1]ip address 10.3.1.1 24  # 服务器网段网关
[AR1-GigabitEthernet0/0/1]quit

[AR1]int GigabitEthernet 0/0/0
[AR1-GigabitEthernet0/0/0]ip address 10.1.6.1 24  # PC1网段网关
[AR1-GigabitEthernet0/0/0]quit

[AR1]int Serial 1/0/0
[AR1-Serial1/0/0]ip address 172.16.12.2 24  # 与AR2互联地址
[AR1-Serial1/0/0]quit

# 配置默认路由(所有未知流量转发给AR2)
[AR1]ip route-static 0.0.0.0 0.0.0.0 172.16.12.1

2. AR2 路由器配置

复制代码
# 配置接口IP
[AR2]int Serial 1/0/0
[AR2-Serial1/0/0]ip address 172.16.12.1 24  # 与AR1互联地址
[AR2-Serial1/0/0]quit

[AR2]int GigabitEthernet 0/0/0
[AR2-GigabitEthernet0/0/0]ip address 192.168.8.1 24  # PC2网段网关
[AR2-GigabitEthernet0/0/0]quit

# 配置默认路由(所有未知流量转发给AR1)
[AR2]ip route-static 0.0.0.0 0.0.0.0 172.16.12.2

3. LSW2 交换机配置(PC1 接入)

复制代码
# 配置接口为access模式,划入VLAN10
[LSW2]int GigabitEthernet 0/0/1
[LSW2-GigabitEthernet0/0/1]port link-type access
[LSW2-GigabitEthernet0/0/1]port default vlan 10
[LSW2-GigabitEthernet0/0/1]quit

[LSW2]int GigabitEthernet 0/0/2
[LSW2-GigabitEthernet0/0/2]port link-type access
[LSW2-GigabitEthernet0/0/2]port default vlan 10
[LSW2-GigabitEthernet0/0/2]quit

# 配置VLANIF10作为PC1网段网关
[LSW2]int Vlanif 10
[LSW2-Vlanif10]ip address 10.1.6.2 24
[LSW2-Vlanif10]quit

三、需求 2:允许 10.1.6.0 网段远程登录 LSW1

配置 Telnet 服务(以 LSW2 为例,LSW1 配置逻辑一致)

复制代码
# 开启Telnet服务
[LSW2]telnet server enable
Info: The Telnet server has been enabled.

# 配置AAA用户
[LSW2]aaa
[LSW2-aaa]local-user user01 password cipher huawei@123  # 设置密码
[LSW2-aaa]local-user user01 privilege level 15  # 配置最高权限
[LSW2-aaa]quit

# 配置VTY用户线,使用AAA认证
[LSW2]user-interface vty 0 4
[LSW2-ui-vty0-4]authentication-mode aaa
[LSW2-ui-vty0-4]quit

验证远程登录

在 AR1 上测试 Telnet 访问 LSW2:

复制代码
<AR1>telnet 10.1.6.2
Trying 10.1.6.2 ...
Press CTRL+K to abort
Connected to 10.1.6.2.

Login authentication
Username:user01
Password:huawei@123
<LSW2>

四、需求 3+4:配置高级 ACL 实现访问控制

1. 配置时间段(仅 11:45-12:00 生效)

shell

复制代码
[AR1]time-range bbb 11:45 to 12:00 daily  # 每天11:45-12:00

2. 配置高级 ACL(3000 号)

shell

复制代码
[AR1]acl number 3000  # 高级ACL,可匹配源/目的IP、协议、端口
[AR1-acl-adv-3000]
# 拒绝192.168.8.0网段ping 10.3.1.102
rule 5 deny icmp source 192.168.8.0 0.0.0.255 destination 10.3.1.102 0
# 拒绝192.168.8.0网段ping 10.3.1.103
rule 10 deny icmp source 192.168.8.0 0.0.0.255 destination 10.3.1.103 0
# 拒绝所有主机在指定时间段ping 10.3.1.100
rule 15 deny icmp destination 10.3.1.100 0 time-range bbb
# 拒绝所有主机在指定时间段ping 10.3.1.101
rule 20 deny icmp destination 10.3.1.101 0 time-range bbb
# 允许其他所有流量通过(默认最后隐含deny any)
rule 100 permit ip
[AR1-acl-adv-3000]quit

3. 在接口应用 ACL(服务器网段出口)

shell

复制代码
# 在AR1连接服务器的G0/0/1接口,出方向应用ACL
[AR1]int GigabitEthernet 0/0/1
[AR1-GigabitEthernet0/0/1]traffic-filter outbound acl 3000
[AR1-GigabitEthernet0/0/1]quit

五、实验验证与结果分析

1. 全网互通验证

  • PC1 ping PC2、PC1 ping 服务器、PC2 ping 服务器,除 ACL 限制外均能正常通信
  • AR1/AR2 / 交换机之间路由可达

2. ACL 控制效果验证

  1. PC2(192.168.8.100)ping 10.3.1.102/103:请求超时,被 ACL 拒绝
  2. PC1/PC2 在 11:45-12:00 ping 10.3.1.100/101:请求超时,被时间段 ACL 拒绝
  3. 非时间段 ping 10.3.1.100/101:正常通信,仅时间段内被限制

六、核心知识点总结

  1. ACL 类型选择
    • 基础 ACL(2000-2999):仅匹配源 IP,适合简单网段过滤
    • 高级 ACL(3000-3999):可匹配源 / 目的 IP、协议、端口、时间段,适合复杂控制(本实验用高级 ACL)
  2. 应用方向
    • inbound:过滤进入接口的流量
    • outbound:过滤从接口发出的流量(本实验在服务器网段出口应用 outbound)
  3. 时间段控制
    • time-range定义时间范围,在 ACL 规则中绑定,实现基于时间的访问控制
  4. Telnet 安全
    • 结合 ACL 限制 VTY 访问,避免未授权网段登录设备

七、配置注意事项

  1. ACL 默认最后隐含deny any,需在规则末尾添加permit ip允许其他流量
  2. 时间段配置为daily表示每天生效,也可指定工作日 / 周末
  3. 高级 ACL 尽量靠近目的端应用,避免无效流量占用链路
  4. Telnet 配置需开启 AAA 认证,避免使用明文密码登录
相关推荐
虹科网络安全5 小时前
Redis 安全公告:CVE-2026-81934 TLS 处理漏洞及修复建议
网络·人工智能·网络安全
小程序设计6 小时前
某师范学院网络规划与设计
网络·安全
可爱系程序猿7 小时前
WSD 打印机时好时坏:从发现服务、地址变化到 Standard TCP/IP 端口的迁移记录
网络·网络协议·tcp/ip·程序人生·电脑
蓝速科技8 小时前
便民服务大厅 AI 数字人一体机场景适配与落地指南丨蓝速科技
大数据·网络·数据结构·人工智能·自然语言处理·数据分析·运维开发
济南凡维10 小时前
CODESOFT中如何将标签保存为PDF文件
网络·人工智能·打印机·codesoft
德迅云安全杨德俊10 小时前
高防IP:构建“防护-加速-管控”三位一体的全链路安全体系
网络·安全·ddos
猫哥随身wifi10 小时前
随身WiFi 怎么选?2026 主流品牌随身 WiFi 对比与选购避坑参考
网络·人工智能·5g·智能手机
en.en..10 小时前
TCP套接字编程 完整流程解析(服务端 + 客户端)
网络
Quanqiucard11 小时前
“十五五”数字乡村建设提速,平安乡村监控物联网卡怎么选才稳定
网络·物联网
小程序设计11 小时前
5G移动网络中设备与设备通信技术研究
网络·安全