码迷,mamicode.com
首页 > 其他好文 > 详细

自反acl

时间:2019-05-27 13:28:34      阅读:145      评论:0      收藏:0      [点我收藏+]

标签:reflect   timeout   可见   连通性   got   val   端口   命令   连通   

 

原理:通过对经过该端口的请求数据包打上标记,对回复的数据包进行检测,据有该标记的数据包允许通过,否则被拒绝。

 

拓扑图

 技术图片

 

 

测试连通性

 

R2 telnet R4

 技术图片

 

 

 

 

 配置命令

  在检测连通性,确保无误后,配置acl

r1(config)#ip access-list extended come

r1(config-ext-nacl)#permit icmp any any         被允许的ICMP是不用标记即可进入内网的

r1(config-ext-nacl)#evaluate abc                其它要进入内网的,必须是标记为ab

 

r1(config)#ip access-list extended  goto

r1(config-ext-nacl)#permit tcp any any eq telnet reflect abc timeout 60   telnet已记为abc

r1(config-ext-nacl)#permit ip any any                  

应用ACL

r1(config)#int f0/1

r1(config-if)#ip access-group goto out

 

测试结果

 R2 PING R4

技术图片

ICMP允许通过

R2 telnet R4

 技术图片

可见,内网向外网发送的telnet因被标记了abc所以被允许返回了

 

 

R4 telnet R2

 技术图片

查看acl表

技术图片

自反acl

标签:reflect   timeout   可见   连通性   got   val   端口   命令   连通   

原文地址:https://www.cnblogs.com/lakerschampionships/p/10930095.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!