1、实验拓扑及要求说明
R1为内部网络,R2为边界路由器,R3为外部网络,要求内部网络在工作日每天8:00-17:30不能访问Internet,其他时间不做流量限制
2、基本配置省略
在R2上配置ACL:
time-range work (定义时间段名字为工作日)
periodic weekdays 8:00 to 17:30 (设定周期时间)
access-list 100 deny ip host 192.168.12.1 host 3.3.3.3 time-range work
(拒绝内网192.168.12.1访问外网3.3.3.3)
access-list 100 deny ip host 1.1.1.1 host 3.3.3.3 time-range work
(拒绝内网1.1.1.1访问外网3.3.3.3)
access-list 100 permit ip any any (对其他时间段的流量不做任何控制)
在R2的接口s0/0上调用:
interface Serial0/0
ip access-group 100 in (这里是拒绝流量从R2的S0/0口进来)
3、实验现象:
当R2的时间设置为工作日时间段内时,内网不能访问外网
当R2的时间设置为其他时间段内时,内网可以访问外网
4、总结
在企业局域网络中用ACL 控制数据流量,提高流量的安全性,便于网络管理员管理。但是写ACL要注意几个问题,ACL只能抓取穿越本路由的流量,(即ACL无法过滤本地产生的流量),一个接口的一个方向只能针对一个协议配置一条ACL,如果使用标准ACL,建议将标准ACL配置在靠近目的地址的路由器上;如果使用扩展ACL,.建议将扩展ACL配置在靠近源地址的路由器上。
时间: 2024-11-03 20:48:27