Vlan间路由及ACL限制

简介:

初搞网络,今天把学习到的一点东东写出来,供大家扔砖.

 

拓扑图:

 

实验目标:

(1)     第一步实现划分4vlan,将相应port置入到vlan号中

(2)     第二步实现4vlan间可以相互ping

(3)     第三步实现sales,tech,manage不可以相互通讯,但允许和server通讯

 

实现过程:

第一步划分vlan如下:

Switch#vlan data

Switch(vlan)#vlan 10 name sales

VLAN 10 added:

    Name: sales

Switch(vlan)#vlan 20 name tech

VLAN 20 added:

    Name: tech

Switch(vlan)#vlan 30 name manage

VLAN 30 added:

    Name: manage

Switch(vlan)#vlan 40 name server

VLAN 40 added:

    Name: server

Switch(vlan)#

 

Switch(config)#int range fa 0/0 - 3

Switch(config-if-range)#switchport access vlan 10

Switch(config-if-range)#exit

Switch(config)#int range fa 0/4 - 6    

Switch(config-if-range)#switchport access vlan 20

Switch(config-if-range)#exit

Switch(config)#int range fa 0/7 - 8

Switch(config-if-range)#switchport access vlan 30

Switch(config-if-range)#exit

Switch(config)#int fa 0/9

Switch(config-if)#swit

Switch(config-if)#switchport acce

Switch(config-if)#switchport access vlan 40

Switch(config-if)#exit

 

查看

Switch#sh vlan-switch

 

VLAN Name                             Status    Ports

---- -------------------------------- --------- -------------------------------

1    default                          active    Fa0/10, Fa0/11, Fa0/12, Fa0/13

                                                Fa0/14, Fa0/15

10   sales                            active    Fa0/1, Fa0/2, Fa0/3

20   tech                             active    Fa0/4, Fa0/5, Fa0/6

30   manage                           active    Fa0/7, Fa0/8

40   server                           active    Fa0/9

1002 fddi-default                     active   

……

 

第二步实现4vlan内的服务器互相ping

Switch(config)#int fa 0/0             

Switch(config-if)#switchport mode trunk

Router(config-if)#exit

Router(config)#int fa 0/0

Router(config-if)#no shut

Router(config-if)#no ip address

Router(config-if)#exit

Router(config)#int fa0/0.1

Router(config-subif)#encapsulation dot1Q 10

Router(config-subif)#ip addre

Router(config-subif)#ip address 192.168.33.1 255.255.255.0

Router(config-subif)#exit

Router(config)#int fa0/0.2                         

Router(config-subif)#encapsulation dot1Q 20               

Router(config-subif)#ip address 192.168.34.1 255.255.255.0

Router(config-subif)#exit

Router(config)#int fa0/0.3                         

Router(config-subif)#encapsulation dot1Q 30              

Router(config-subif)#ip address 192.168.35.1 255.255.255.0

Router(config-subif)#exit

Router(config)#int fa0/0.4                         

Router(config-subif)#encapsulation dot1Q 40              

Router(config-subif)#ip address 192.168.36.1 255.255.255.0

Router(config-subif)#

 

查看

路由器:

interface FastEthernet0/0

 no ip address

 duplex auto

 speed auto

!

interface FastEthernet0/0.1

 encapsulation dot1Q 10

 ip address 192.168.33.1 255.255.255.0

!

interface FastEthernet0/0.2

 encapsulation dot1Q 20

 ip address 192.168.34.1 255.255.255.0

!

interface FastEthernet0/0.3

 encapsulation dot1Q 30

 ip address 192.168.35.1 255.255.255.0

!

interface FastEthernet0/0.4

 encapsulation dot1Q 40

 ip address 192.168.36.1 255.255.255.0

!

 

测试:

VPCS 1 >sh

 

NAME   IP/CIDR              GATEWAY           LPORT   RPORT

PC1    192.168.33.2/24      192.168.33.1      10001   21001

PC2    0.0.0.0/0            0.0.0.0           10002   21002

PC3    0.0.0.0/0            0.0.0.0           10003   21003

PC4    192.168.34.2/24      192.168.34.1      10004   21004

PC5    0.0.0.0/0            0.0.0.0           10005   21005

PC6    0.0.0.0/0            0.0.0.0           10006   21006

PC7    192.168.35.2/24      192.168.35.1      10007   21007

PC8    0.0.0.0/0            0.0.0.0           10008   21008

PC9    192.168.36.2/24      192.168.36.1      10009   21009

 

VPCS 1 >ping 192.168.34.2

192.168.34.2 icmp_seq=1 timeout

192.168.34.2 icmp_seq=2 time=45.000 ms

192.168.34.2 icmp_seq=3 time=47.000 ms

192.168.34.2 icmp_seq=4 time=43.000 ms

192.168.34.2 icmp_seq=5 time=8.000 ms

 

VPCS 1 >ping 192.168.35.2

192.168.35.2 icmp_seq=1 time=43.000 ms

192.168.35.2 icmp_seq=2 time=14.000 ms

192.168.35.2 icmp_seq=3 time=8.000 ms

192.168.35.2 icmp_seq=4 time=10.000 ms

192.168.35.2 icmp_seq=5 time=12.000 ms

 

VPCS 1 >ping 192.168.36.2

192.168.36.2 icmp_seq=1 timeout

192.168.36.2 icmp_seq=2 time=47.000 ms

192.168.36.2 icmp_seq=3 time=6.000 ms

192.168.36.2 icmp_seq=4 time=10.000 ms

192.168.36.2 icmp_seq=5 time=43.000 ms

 

OK,这一步也成功了。

 

第三步,实现我们的限制功能了

Router(config)# access-list 111 deny   ip 192.168.33.0 0.0.0.255 192.168.34.0 0.0.0.255

Router(config)# access-list 111 deny   ip 192.168.33.0 0.0.0.255 192.168.35.0 0.0.0.255

Router(config)# access-list 111 permit ip any any

Router(config)#

Router(config)# access-list 112 deny   ip 192.168.34.0 0.0.0.255 192.168.33.0 0.0.0.255

Router(config)# access-list 112 deny   ip 192.168.34.0 0.0.0.255 192.168.35.0 0.0.0.255

Router(config)# access-list 112 permit ip any any

Router(config)#

Router(config)# access-list 113 deny   ip 192.168.35.0 0.0.0.255 192.168.33.0 0.0.0.255

Router(config)# access-list 113 deny   ip 192.168.35.0 0.0.0.255 192.168.34.0 0.0.0.255

Router(config)# access-list 113 permit ip any any

 

Router(config)#int fa 0/0.1

Router(config-subif)#ip access-group 111 in

Router(config-subif)#exit

 

Router(config)#int fa 0/0.2

Router(config-subif)#ip access-group 112 in

Router(config-subif)#exit

Router(config)#int fa 0/0.3

Router(config-subif)#ip acce

Router(config-subif)#ip access-group 113 in

Router(config-subif)#exit

 

查看:

Router(config)#do sh ip access-list

Extended IP access list 111

    10 deny ip 192.168.33.0 0.0.0.255 192.168.34.0 0.0.0.255

    20 deny ip 192.168.33.0 0.0.0.255 192.168.35.0 0.0.0.255

    30 permit ip any any

Extended IP access list 112

    10 deny ip 192.168.34.0 0.0.0.255 192.168.33.0 0.0.0.255

    20 deny ip 192.168.34.0 0.0.0.255 192.168.35.0 0.0.0.255

    30 permit ip any any

Extended IP access list 113

    10 deny ip 192.168.35.0 0.0.0.255 192.168.33.0 0.0.0.255

    20 deny ip 192.168.35.0 0.0.0.255 192.168.34.0 0.0.0.255

30 permit ip any any

 

Router(config)#do sh run          

……

interface FastEthernet0/0.1

 encapsulation dot1Q 10

 ip address 192.168.33.1 255.255.255.0

 ip access-group 111 in

!

interface FastEthernet0/0.2

 encapsulation dot1Q 20

 ip address 192.168.34.1 255.255.255.0

 ip access-group 112 in

!

interface FastEthernet0/0.3

 encapsulation dot1Q 30

 ip address 192.168.35.1 255.255.255.0

 ip access-group 113 in

!

interface FastEthernet0/0.4

 encapsulation dot1Q 40

 ip address 192.168.36.1 255.255.255.0

!

……

 

测试:

VPCS 1 >ping 192.168.34.2

192.168.34.2 icmp_seq=1 timeout

192.168.34.2 icmp_seq=2 timeout

192.168.34.2 icmp_seq=3 timeout

192.168.34.2 icmp_seq=4 timeout

192.168.34.2 icmp_seq=5 timeout

 

VPCS 1 >ping 192.168.35.2

192.168.35.2 icmp_seq=1 timeout

192.168.35.2 icmp_seq=2 timeout

192.168.35.2 icmp_seq=3 timeout

192.168.35.2 icmp_seq=4 timeout

192.168.35.2 icmp_seq=5 timeout

 

VPCS 1 >ping 192.168.36.2

192.168.36.2 icmp_seq=1 time=14.000 ms

192.168.36.2 icmp_seq=2 time=39.000 ms

192.168.36.2 icmp_seq=3 time=10.000 ms

192.168.36.2 icmp_seq=4 time=14.000 ms

192.168.36.2 icmp_seq=5 time=6.000 ms

 

换另一台测试

VPCS 1 >4

VPCS 4 >ping 192.168.33.2

192.168.33.2 icmp_seq=1 timeout

192.168.33.2 icmp_seq=2 timeout

192.168.33.2 icmp_seq=3 timeout

192.168.33.2 icmp_seq=4 timeout

192.168.33.2 icmp_seq=5 timeout

 

VPCS 4 >ping 192.168.35.2

192.168.35.2 icmp_seq=1 timeout

192.168.35.2 icmp_seq=2 timeout

192.168.35.2 icmp_seq=3 timeout

192.168.35.2 icmp_seq=4 timeout

192.168.35.2 icmp_seq=5 timeout

 

VPCS 4 >ping 192.168.36.2

192.168.36.2 icmp_seq=1 time=17.000 ms

192.168.36.2 icmp_seq=2 time=47.000 ms

192.168.36.2 icmp_seq=3 time=39.000 ms

192.168.36.2 icmp_seq=4 time=40.000 ms

192.168.36.2 icmp_seq=5 time=47.000 ms

 

好了,三步已经全部做完了,都已经实现了我所期望的。呵呵!



本文转自hahazhu0634 51CTO博客,原文链接:http://blog.51cto.com/5ydycm/642100,如需转载请自行联系原作者

相关文章
|
19小时前
|
云安全 人工智能 自然语言处理
|
5天前
|
搜索推荐 编译器 Linux
一个可用于企业开发及通用跨平台的Makefile文件
一款适用于企业级开发的通用跨平台Makefile,支持C/C++混合编译、多目标输出(可执行文件、静态/动态库)、Release/Debug版本管理。配置简洁,仅需修改带`MF_CONFIGURE_`前缀的变量,支持脚本化配置与子Makefile管理,具备完善日志、错误提示和跨平台兼容性,附详细文档与示例,便于学习与集成。
310 116
|
8天前
|
数据采集 人工智能 自然语言处理
Meta SAM3开源:让图像分割,听懂你的话
Meta发布并开源SAM 3,首个支持文本或视觉提示的统一图像视频分割模型,可精准分割“红色条纹伞”等开放词汇概念,覆盖400万独特概念,性能达人类水平75%–80%,推动视觉分割新突破。
546 51
Meta SAM3开源:让图像分割,听懂你的话
|
20天前
|
域名解析 人工智能
【实操攻略】手把手教学,免费领取.CN域名
即日起至2025年12月31日,购买万小智AI建站或云·企业官网,每单可免费领1个.CN域名首年!跟我了解领取攻略吧~
|
4天前
|
人工智能 Java API
Java 正式进入 Agentic AI 时代:Spring AI Alibaba 1.1 发布背后的技术演进
Spring AI Alibaba 1.1 正式发布,提供极简方式构建企业级AI智能体。基于ReactAgent核心,支持多智能体协作、上下文工程与生产级管控,助力开发者快速打造可靠、可扩展的智能应用。
|
3天前
|
弹性计算 人工智能 Cloud Native
阿里云无门槛和有门槛优惠券解析:学生券,满减券,补贴券等优惠券领取与使用介绍
为了回馈用户与助力更多用户节省上云成本,阿里云会经常推出各种优惠券相关的活动,包括无门槛优惠券和有门槛优惠券。本文将详细介绍阿里云无门槛优惠券的领取与使用方式,同时也会概述几种常见的有门槛优惠券,帮助用户更好地利用这些优惠,降低云服务的成本。
263 132
|
8天前
|
机器学习/深度学习 人工智能 自然语言处理
AgentEvolver:让智能体系统学会「自我进化」
AgentEvolver 是一个自进化智能体系统,通过自我任务生成、经验导航与反思归因三大机制,推动AI从“被动执行”迈向“主动学习”。它显著提升强化学习效率,在更少参数下实现更强性能,助力智能体持续自我迭代。开源地址:https://github.com/modelscope/AgentEvolver
384 29
|
14天前
|
安全 Java Android开发
深度解析 Android 崩溃捕获原理及从崩溃到归因的闭环实践
崩溃堆栈全是 a.b.c?Native 错误查不到行号?本文详解 Android 崩溃采集全链路原理,教你如何把“天书”变“说明书”。RUM SDK 已支持一键接入。
702 224