扩展ACL
1.  实验目的
1)定义扩展ACL
2)应用扩展ACL
3)扩展ACL 调试
2 :实验环境
如下图要求只允许PC2 所在网段的主机访问路由器R2 WWW TELNET 服务,并拒绝
PC3 所在网段PING 路由器R2
扩展ACL_第1张图片
3 实验步骤:
 1 :进入第一台进行如下的配置
Router>en
Router#config t
Router(config)#int s0/0
Router(config-if)#ip add 192.168.1.2 255.255.255.0
Router(config-if)#no shut
Router(config-if)#int fa 1/0
Router(config-if)#ip add 192.168.11.1 255.255.255.0
Router(config-if)#no shut
Router(config-if)#int fa 2/0
Router(config-if)#ip add 192.168.12.1 255.255.255.0
Router(config-if)#no shut
Router(config-if)#exit
Router(config)#router rip
Router(config)#net 192.168.1.0
Router(config)#net 192.168.11.0
Router(config)#net 192.168.12.0
2 :进入第二台进行如下的配置
Router>en
Router#config t
Router(config)#int s0/0
Router(config-if)#ip add 192.168.1.1 255.255.255.0
Router(config-if)#clock rate 64000
Router(config-if)#no shut
Router(config)#int s1/0
Router(config-if)#ip add 192.168.2.1 255.255.255.0
Router(config-if)#clock rate 64000
Router(config-if)#no shut
Router(config-if)#int lookback 0
Router(config-if)#ip add 2.2.2 .2 255.255.255.0
 
Router(config-if)#exit
Router(config)#router rip
Router(config)#net 192.168.1.0
Router(config)#net 192.168.2.0
3 :进入第三台进行如下的配置
Router>en
Router#config t
Router(config)#int s0/0
Router(config-if)#ip add 192.168.2.2 255.255.255.0
Router(config-if)#no shut
Router(config-if)#int fa 1/0
Router(config-if)#ip add 192.168.13.1 255.255.255.0
Router(config-if)#no shut
Router(config-if)#exit
Router(config)#router rip
Router(config)#net 192.168.2.0
Router(config)#net 192.168.13.0
4 :在R1上进行如下的配置
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0 .255 host 2.2.2.2 eq www
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0 .255 host 192.168.1.1
eq www
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0 .255 host 192.168.2.1
eq www
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0 .255 host 2.2.2.2 eq
telnet
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0 .255 host 192.168.1.1
eq telnet
R1(config)#access-list 100 permit tcp 192.168.12.0 0.0.0 .255 host 192.168.2.1
eq telnet
R1(config)#interface g0/0
R1(config-if)#ip access-group 100 in
5 :在R3上进行如下的配置
R3(config)#access-list 101 deny icmp 192.168.12.0 0.0.0 .255 host 2.2.2.2 log
R3(config)#access-list 101 deny icmp 192.168.12.0 0.0.0 .255 host 192.168.1.1
log
R3(config)#access-list 101 deny icmp 192.168.12.0 0.0.0 .255 host 192.168.2.1
log
R3(config)#access-list 101 permit ip any any
R3(config)#interface g0/0
R3(config-if)#ip access-group 101 in
 6: 测试结果