思科认证:反向访问控制列表技术经验 x4 c' a8 o. L" l. K+ u0 p
有5个VLAN,分别为 管理(63)、办公(48)、业务(49)、财务(50)、家庭(51)。
4 g9 h, e3 ?" t# D- k/ g要求: 管理可以访问其它,而其它不能访问管理,并且其它VLAN之间不能互相访问!
" }7 r: I e) B3 ?5 q# O其它的应用不受影响,例如通过上连进行INTERNET的访问
1 R4 S8 v$ @, K' [0 E& H7 T: _方法一: 只在管理VLAN的接口上配置,其它VLAN接口不用配置。
7 {5 Z ~; T* Y% y E* X在入方向放置ref lect
$ @/ h" M; {! h* S, W& Tip access-list extended infilter
7 ?, j3 ]. z$ P- `& ?- u+ Qpermit ip any any reflect cciepass !
$ R% l x3 n) B- o& ~1 |在出方向放置evaluate
+ j5 B5 u0 y/ z; i* E( }ip access-list extended outfilter6 K! s! p# C8 K) ~; b9 L" Y
evaluate cciepass6 i( m8 x# E' s- ^) v6 J
deny ip 10.54.48.0 0.0.0.255 any8 n8 R3 d ~ J2 x2 _8 j% f
deny ip 10.54.49.0.0.0.0.255 any# b ~; }# H2 v
deny ip 10.54.50.0 0.0.0.255 any
+ Q/ w! k Y" ~& {% z9 Rdeny ip 10.54.51.0 0.0.0.255 any) W1 K6 `% R# T! a' s
permit ip any any
- \ A1 e2 i( [应用到管理接口
( c6 V1 H8 p( t9 x, e; Rint vlan 63
6 j! g* d3 |1 J( l/ R) a& ?ip access-group infilter in
- Y/ _0 F$ J1 _( Kip access-group outfilter out
0 d5 u y$ T. @6 r" D( S# x方法二:在管理VLAN接口上不放置任何访问列表,而是在其它VLAN接口都放。. X3 d$ ?9 O" J! E( [7 A h
以办公VLAN为例:
+ P3 w+ ` w: V在出方向放置reflect" p6 X0 d$ e/ u
ip access-list extended outfilter- Q4 ~, z' S' g G1 w7 b3 b
permit ip any any reflect cciepass !6 Y5 e% `- D. S& e% Q& \
在入方向放置evaluate1 h; `% T2 V( b
ip access-list extended infilter8 b' L$ r; d% O" R9 j% W' \1 u0 C7 ~5 d
deny ip 10.54.48.0 0.0.0.255 10.54.49.0 0.0.0.2557 e5 |$ H/ N' [% a0 U S/ T4 n$ f
deny ip 10.54.48.0 0.0.0.255 10.54.50.0 0.0.0.255
5 k9 u1 d/ l% G# Q0 H+ ~! r% adeny ip 10.54.48.0 0.0.0.255 10.54.51.0 0.0.0.2555 [- `2 B) l% j1 K. _/ b
deny ip 10.54.48.0 0.0.0.255 10.54.63.0 0.0.0.255
" Y% B/ m0 l' P! sevaluate cciepass
7 R2 ~# D& u9 ?: lpermit ip any any !7 I0 s' {0 B3 f: u! I! g
应用到办公VLAN接口:3 |) x* s9 @$ J4 ]1 D9 M& o, W
int vlan 48
! I4 U; F/ }: y2 Jip access-group infilter in& J0 Z7 h: n1 Q9 j& U$ N9 x; B
ip access-group outfilter out
2 n9 V+ [1 ~6 o6 P6 D2 |+ o总结:
/ B+ x2 X$ c9 g8 ]5 I/ b1)Reflect放置在允许的方向上(可进可出)5 `9 V1 a% {9 l4 W1 ~) ~' \
2)放在管理VLAN上配置简单,但是不如放在所有其它VLAN上直接。
6 U( l( D) A. G9 K+ f3)如果在内网口上放置: 在入上设置Reflect
5 |) C8 E5 e5 u: M$ a如果在外网口上放置: 在出口上放置Reflect, l2 p; y0 G1 E2 v( s; C
LAN WAN, @+ s( _/ j% a! _2 b
-. G: a, S1 W; B |
inbound outbound
@& ?3 D- J+ f$ c4)reflect不对本地路由器上的数据包跟踪,所以对待进入的数据包时注意,要允许一些数据流进入 |