【路由交换技术】ACL、NAT综合实验

实验30:ACL综合实验 实验拓扑: 实验目标: 通过综合实验复习ACL配置。 实验步骤: 1、实现PC0不可以telnet R1,但是可以ping R1,其他流量也正常; 2、实现PC1可以telnet R1,但是不可以ping R1,其他流量也正常; 3、实现PC2只能ping或者telnet R1,其它到R1的流量均不允许; 4、web服务器S0只能被访问WEB服务和FTP服务,FTP用户名密码为CCNA; 5、除以上声明流量外,其他所有流量应能够正常通信。 实验配置: 1、基本配置,测试所有流量正常: 阅读详情

一、实验目的

1. 掌握ACL的设计思路、配置方法

2. 掌握静态NAT、动态 NAT、Easy IP、NAPT的配置方法

3. 掌握NAT Server 的配置方法

二、实验环境

华为eNSP模拟器,拓扑如下:

三、实验介绍

访问控制列表 ACL(Access Control List)是由一条或多条规则组成的集合。所谓规则,是指描述报文匹配条件的判断语句,这些条件可以是报文的源地址、目的地址、端口号等。ACL 本质上是一种报文过滤器,规则是过滤器的滤芯。设备基于这些规则进行报文匹配,可以过滤出特定的报文,并根据应用 ACL 的业务模块的处理策略来允许或阻止该报文通过。

网络地址转换 NAT(Network Address Translation)是将 IP 数据报文头中的 IP 地址转换为另一个 IP 地址的过程。作为减缓 IP 地址枯竭的一种过渡方案,NAT 通过地址重用的方法来满足IP 地址的需要,可以在一定程度上缓解 IP 地址空间枯竭的压力。NAT 除了解决 IP 地址短缺的问题,还带来了两个好处:

  • 有效避免来自外网的攻击,可以很大程度上提高网络安全性。
  • 控制内网主机访问外网,同时也可以控制外网主机访问内网,解决了内网和外网不能互通的问题。

四、实验思路

1. 配置设备 IP 地址

2. 配置 OSPF,使得网络路由可达

3. 配置 ACL,匹配特定流量

4. 配置静态NAT、动态 NAT、NAPT、Easy IP、NAT Server

五、实施步骤

步骤 1 配置设备 IP 地址

略(参考之前的实验)

步骤 2 配置 OSPF 使网络互通

# 在R1和R2上配置 OSPF,三台设备均在区域 0 中,实现全网互联互通

略(参考OSPF动态路由综合实验

# 测试当前联通性,PC1为例

因为当前R2没有配置到20.1.2.0/24网段的路由,PC1无法访问PC4。实际情况下,R2也禁止配置到私网IP网段的路由。

步骤 3 配置ACL,匹配特定流量

在 R1 的物理接口G0/0/1上匹配 ACL,只允许 192.168.0.0网段通过

# 配置ACL

[R1]acl 2000

[R1-acl-basic-2000]rule 5 permit source 192.168.0.0 0.0.0.255

[R1-acl-basic-2000]rule 10 deny

# 查看ACL配置信息

步骤 4 配置NAT地址转换

# 配置动态NAT

1. 配置 NAT 地址池

[R1]nat address-group 1 12.2.2.2 12.2.2.5

nat address-group命令用来配置NAT地址池。1代表地址池的编号,地址池必须是一段连续的IP地址集合,当内部数据报文通过地址转换到达外部网络时,其源地址将被地址池转换为其他地址。

2. 在 R1 的 GigabitEthernet0/0/1 接口配置动态 NAT

[R1]interface GigabitEthernet 0/0/1

[R1-GigabitEthernet0/0/1]nat outbound 2000 address-group 1

nat outbound命令用来将一个访问控制列表ACL和一个地址池关联起来,符合ACL中规定的地址可以使用地址池进行地址转换。当地址池中地址的数量足够时,可以添加no-pat参数,表示使用一对一的地址转换,只转换数据报文的地址而不转换端口信息。

3. 测试联通性,PC1 Ping PC4

# 配置Easy IP

1. 删除上一步骤的配置

[R1]interface GigabitEthernet 0/0/1

[R1-GigabitEthernet0/0/1]undo nat outbound 2000 address-group 1

2. 配置 Easy IP

[R1-GigabitEthernet0/0/1]nat outbound 2000

Easy IP只需要绑定ACL,使用接口IP即可实现公网访问

3. 测试联通性,PC2 Ping PC4

# 配置NAT Server

1. 在R1上配置NAT Server

[R1]interface GigabitEthernet 0/0/1

[R1-GigabitEthernet0/0/1]nat server protocol tcp global 12.2.2.8 www inside 192.168.0.5 www

nat server命令用来定义一个内部服务器的映射表,外部用户可以通过地址和端口转换来访问内部服务器的某项服务。配置内部服务器可以使外部网络主动访问私网中的服务器。当外部网络向内部服务器的外部地址(global-address)发起连接请求时,NAT将该请求的目的地址替换为私网地址(inside-address)后,转发给私网内的服务器。

2. 测试联通性

开启Web服务器:

Client访问内网Web服务器:

值得注意的是,公网访问内网服务器的地址应该是NAT转换后的公网地址,而不是内网地址。

# 查看 R2 上的 NAT 会话表

display nat session命令用来查看NAT映射表项。

实验成功。

六、实验总结

ACL的设计思路:

  1. 使用ACL控制网络流量时,先考虑是使用基本ACL还是高级ACL。基于数据包源IP地址控制,就使用基本ACL;基于数据包的源IP地址、目标IP地址、协议、目标端口进行控制,就使用高级ACL。
  2. 然后考虑在哪个路由器上的哪个接口的哪个方向上进行控制。确定了这些才能确定ACL规则中哪些IP地址是源地址,哪些IP地址是目标地址。
  3. 在创建ACL规则前,还要确定ACL中规则的顺序。如果多条规则中用到的地址有重叠,就要把地址块小的规则放在前面,地址块大的规则放在后面。

几种NAT类型的优缺点:

  1. 静态NAT在连接私网和公网的路由器上配置,每个私网地址都有一个与之对应且固定的公网地址。即私网地址与公网地址是一对一有映射。这种类型的NAT不节省公网IP地址。静态NAT支持双向互访。
  2. 动态NAT提出地址池的概念。使用ACL定义哪些地址需要被转换,并不指定用哪个公网地址替换哪个私网地址。内网计算机访问公网,路由器会从公网地址池中随机选择一个没有被使用的公网地址做源地址替换。动态NAT只允许内网主动访问Internet,公网上的计算机不能主动通过公网地址访问内网的计算机。
  3. NAPT在从地址池中选择地址时,不仅转换IP地址,还会对端口号进行转换,从而实现了公网地址与私网地址的一对多映射。在路由器中有一张表用于记录地址端口转换。内网计算机使用公网地址池中的IP地址访问Internet,出去的数据包就要替换源IP地址和源端口。网络地址端口转换(NAPT)的应用会节省公网地址。同样,NAPT也只允许内网计算机发起对Internet的访问,反之,不能。这使内网在Internet不可见。
  4. Easy IP的实现原理和NAPT相同,同时转换IP地址、传输层端口,区别在于Easy IP没有地址池的概念,直接使用接口地址作为NAT转换的公网地址。Easy IP适用于不具备固定公网地址的场景,比如通过DHCP、PPPoE拨号获取地址的网络出口,可以直接使用获取到的动态地址进行转换。
  5. NAT Server,当私网网络中的服务器需要对公网提供服务时,就需要在路由器上配置NAT Server,指定[公网地址:端口]与[私网地址:端口]的一对一映射关系,将内网服务器映射到公网。公网主机访问[公网地址:端口]实现对内网服务器的访问。

注意事项:

  1. 注意在访问控制列表中的网络掩码是反掩码。
  2. 标准访问列表要应用在尽量靠近目标的地址的接口。
  3. 标准ACL的编号范围是1~99、1300~1999,扩展访问列表的编号范围是100~199、2000~2999。
  4. Web服务器需手动开启,并且在本地计算机创建好相应的文件。
  5. 公网访问内网服务器的地址是NAT转换后的公网地址,而不是内网地址。
ENSP—NAT综合实验 NAT网络地址转换边界路由器上--连接外网的公有ip地址所在接口配置边界路由器上,对进、出的流量进入源或目标ip地址的修改;PC1、PC2、http1、http2、Client1、DNS的配置如下图所示(依次向下)Client1可以通过http访问到两台sever。Client1在访问其他一台通过域名。测试PC1pingPC2。......... 阅读详情

相关推荐

路由交换综合实验(用HSRP、OSPF、VTP、DHCP、ACL等)

综合实验  实验要求:1、添加vlan10,vlan20,vlan30,vlan40,SW1与SW2之间做以太网通道,与交换机SW3、4、5、6之间做trunk链路。2、vpcs1分配vlan10,真机分配vlan20,vpcs2分配vlan30,web服务分配vlan40,3、在SW1与SW2上配置PVST+负载均衡,vlan10、vlan20为根网桥,vlan30、vlan40为备份根网桥,S...

weixin_41694699的博客 2623

ACL实验网络配置与访问控制实践

摘要:本实验旨在通过网络配置和ACL(访问控制列表)的设置,实现特定网络需求,包括网络拓扑的创建、IP地址的分配、全网路由互通的配置以及ACL规则的定义。通过本文,读者将了解如何在网络中设置ACL以满足不同的访问控制要求。

superman66697的博客 1455

计算机网络 综合组网实验

目录前言一、题目1.1 实验目标1.2 实验需求1.3 总体规划二、组网实现(1)网络拓扑实现如下:(2)IP地址的规划。各类型设备的IP地址配置如下:(3)路由实现。使用OSPF协议自动生成路由,启用了OSPF协议的设备及其具体配置分别如下:(4)备份路由的实现如下:(5) NAT实现的设备接口及实现配置命令如下:(6)ACL实现的设备接口及实现配置命令如下:三、测试(1)用Ping命令进行内网连通性测试,结果如下:(2)用Ping命令进行内网到外网的连通性测试,结果如下:(3)用Ping命令进行禁

kaisaooo的博客 7286

ACL基础实验

ACL简介 访问控制列表ACL(Access Control List)是由一系列规则组成的集合,ACL通过这些规则对报文进行分类,从而使设备可以对不同类报文进行不同的处理。 网络中的设备相互通信时,需要保障网络传输的安全可靠和性能稳定。例如: 1、防止对网络的攻击,例如IP(Internet Protocol)报文、TCP(Transmission Control Protocol)报文、ICMP(Internet Control Message Protocol)报文的攻击。 2、对网络访问行

afjkslahdfkaJDHU的博客 3478

NAT综合实验

注因为在NAT配置时,192.168.1.20的端口号改为了8888,所以在访问时,需要在网址后加上端口号8888,第一个是因为默认端口号为80所以可以不写。关于ACL,NET技术后面我会发一篇博客,用具体的实验为大家分享相关知识,以及扩展配置,最近有点忙,更新有点慢,感谢大家的支持,你的每次点赞,就是我的动力!cisco系默认末尾隐含拒绝所有?访问控制---在路由器流量进或出的接口上,匹配流量产生动作---允许、拒绝。(1).对路由器(R1,R2),PC1,PC2,三台服务器,进行IP配置。...

gx1469131213的博客 1172

北大青鸟BENET4.0全套课件:网络工程师系统学习与软考备考指南

网络工程师的知识体系涉及基础协议、路由交换、系统服务与安全加固等多个层面,而系统化的理论框架是掌握这些技能的前提。以OSI模型和TCP/IP协议为根基,通过VLAN、STP、OSPF、ACLNAT等关键技术的原理与配置,可以构建稳定高效的企业网络。系统化学习能帮助学习者从原理走向实战,在模拟器上复现实验,并提升软考网络工程师备考效率。对于零基础转行者、网络运维新人以及软考备考者而言,一套覆盖从基础到综合项目的完整课件是快速建立知识地图的捷径。北大青鸟BENET4.0全套PPT正是这样一份高密度讲义,本文按

weixin_31309419的博客 301

【数通、路由交换 初级实验配置(四)】

【数通、路由交换 初级实验配置(四)】

叫我小虎就行了的博客 1万+

(Router)路由交换实验

路由交换实验

博客皆笔记 6143

企业网络全栈安全实战:路由交换/VLAN/HSRP/ACL/NAT综合实验(内附学习资料)

以上:是在实验环境下的解决方法,在现实中,一般公司自己有DNS服务器,公司内部所有的员工都指到公司自己的DNS服务器,我们只要把这个DNS服务器设置转发器到外网的DNS服务器。(自己有的直接发给你,没有的找外网的大哥)可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。只需在财务部所在的网段也就是vlan40,编写策略:只允许组织vlan10、vlan20、vlan30网段的流量进入 ,最后允许所即可。DNS,指向的时外网的DNS服务器,以便将来可以通过域名访问外网的web服务器。

xx16755498979的博客 1106

综合DHCP、ACLNAT、Telnet和PPPoE进行网络设计练习

通过学习到的DHCP、NATACL、Telnet和PPPoE技术,进行综合实验配置,掌握这些技术的配置,了解其用法,加深命令印象。

m0_62909438的博客 1626

思科NAT技术综合实操

(IPV4地址枯竭—公网地址枯竭)对应到了一个ISO制定的规则(公网和私网的访问不可以直接进行)internet上使用公网地址,企业内网使用私网地址;公网不安全,是因为绝大多数资源都是共享的,安全规则相对内网来说比较宽泛,所以不安全,但是公网是不同私网之间交流的必经之路,所以公网再怎么不安全为了不同私网的交流不得不用的一个环境。3.在R1上配置合法的地址池(向ISP运营商申请的公网IP)内网访问外网时候,内网的IP地址会动态映射到该地址池上。4.管理ACL与合法的地址池(地址池中的地址是公网IP)

sdszoe4922的博客 799

CCNA综合实验:VLAN、OSPF、ACLNAT配置全解析

在构建中小型企业网络时,VLAN划分、动态路由、访问控制与地址转换是三个核心环节。VLAN通过隔离广播域提升网络安全性,OSPF作为动态路由协议实现内部网段自动学习,ACL精确控制流量访问权限,NAT则解决私有地址访问公网的问题。这些技术相互协作,共同构成企业网络的骨架。但在实际工程中,单一配置往往容易掌握,多种技术叠加后的边界条件处理才是难点。CCNA综合实验正是模拟真实场景,将交换、路由、安全串联起来,考察从拓扑规划、IP编址到设备配置与排错的完整能力。本文围绕典型实验拓扑,梳理VLAN划分、OSPF配

weixin_33795806的博客 261

网络基础》课程综合实验(pkt文件请见我的资源)

网络基础》课程综合实验要求 一、实验目的 1、 掌握和熟悉VLAN、路由交换、动态路由OSPF、NAT地址转换 和访问控制列表的配置方法; 2、 掌握将上述网络配置综合运用的能力; 二、实验内容 1、拓扑结构图 见文件“网络基础综合实验网络拓扑结构图.doc”。 2、实验要求 (1)规划好各路由器的端口的IP地址和交换机的各VLAN的IP地址,并搭建好网络拓扑结构,并在拓扑结构图上标记好各端口或VLAN的IP地址、子网掩码,连接端口等,路由器之间或路由器与交换机之间的互联IP使用192.168.10

weixin_43372169的博客 4602

路由交换技术

路由交换技术 一、以太网和以太网帧 交换机工作在数据链路层 所封装的是MAC头部(源,目的的MAC地址),差错校验 1、以太网 以太网==局域网 2、以太网的MAC 用来标识以太网上的设备 MAC地址由48位的二进制组成 12位一组 16进制表示 前面24位为厂商编号,后24位为系列号 设备 单独设备:第八位为0的时候为单独设备,单播地址 一组设备:当第八位为1时为一组设备,组播地址 全F:广播地址 全0:默认填充地址,不知道对方MAC时,会自动填充一个目的MAC地址 3、以太网的帧

haoge1998的博客 1万+

路由交换综合实验

1、R6为网络运营商(ISP),接口IP地址均为公有地址;该设备只能配置IP地址,之后不能在对其进行任何配置;2、R1~R5为局域网,私有IP地址192.168.1.0/24,请合理分配;3、所有路由器上环回,均代表连接用户的接口;4、R3下的两台PC通过DHCP自动获取IP地址;5、选路最佳,路由表尽量小,避免环路;6、R1~R5均可访问R6的环回7、R6telnetR5的公有IP地址时,实际登录到R1上8、R4与R5正常运行时通过1000兆链路,故障时通过100兆链路使用的设备:6台。

mxxcxy的博客 1894

路由交换技术——多私网下NAPT、FTP服务公网映射配置的实验

网络地址转换(Network Address Translation, NAT)** 是一种在IP数据包传输过程中修改源或目标IP地址及端口的技术,主要用于解决IPv4地址短缺问题。随着互联网设备激增,NAT通过允许多个设备共享单一公网IP地址,显著延缓了IPv4地址耗尽的速度。

qq_69657063的博客 1997

DATACOM-NAT-复习-实验

NAT是一种地址转换技术,它可以将IP数据报文头中的IP地址转换为另一个IP地址,并通过转换端口号达到地址重用的目的。

qq_55048693的博客 422

路由交换技术结课作业

目 次 1 绪论............................................................................................................................................................ 1 2 网络需求分析...........................................................................

MJT0624的博客 5124
上一篇: 【路由交换技术】Eth-Trunk链路聚合综合实验
下一篇: 【路由交换技术】DHCP综合实验
这里是苏同学
博客等级 码龄3年 329粉丝 20原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

这里是苏同学

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值