设为首页收藏本站language 语言切换
查看: 3370|回复: 29
收起左侧

[已解决] 准备832,有点问题哦。

  [复制链接]
发表于 2011-10-23 16:50:57 | 显示全部楼层 |阅读模式
1.jpg 这个标准的ACL30,是不是只检查数据包的源IP地址?从客户端,一部分路由器去ping web server都ping不通,因为ACL是配置在s0/0/0/1的入方向。所以ping的数据包都能够到达web server ,但是回来的数据包IP源地址变成了,209.65.200.241(web server ip)根据ACL检查源地址,所以应该是permit的,应该是可以ping通、可是解答的答案为什么要这样?permit 209.65.200.224 0.0.0.3???

还有一个问题就是 2.jpg 这里面的PO是什么意思。







在线求解。谢谢、

发表于 2011-10-23 18:25:48 | 显示全部楼层
我今天刚考完,主要是你要看一个,ip access-group 30 in是在出口s0/0/1上的,
所以 access-list 30 deny 10.1.0.0 0.0.255.255    access-list 30 deny 10.2.0.0 0.0.255.255 是坑爹的,外部有这2个网段????
你只需增加access-list 30 permit 209.65.200.224 0.0.0.3 就可以了,host是server,server和R1中间有个209.65.200.224的网段,只有允许从s0/0/1  in 之后才能ping通

评分

参与人数 1鸿鹄币 +10 威望 +1 收起 理由
fulltimes + 10 + 1 赞一个!

查看全部评分

沙发 2011-10-23 18:25:48 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-10-23 18:47:36 | 显示全部楼层
为什么要加入access-list 30 permit 209.65.200.224 0.0.0.3 ?
还有实验拓扑和题库里面的一模一样吗、?
板凳 2011-10-23 18:47:36 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-10-23 23:24:27 | 显示全部楼层
地板 2011-10-23 23:24:27 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-10-23 23:32:14 | 显示全部楼层
se_541049166 发表于 2011-10-23 18:47
为什么要加入access-list 30 permit 209.65.200.224 0.0.0.3 ?
还有实验拓扑和题库里面的一模一样吗、?

这个ACL应该是保证链路建立用的,没有这个ACL,BGP邻居都找不到的吧,BGP找不到就ping不到WEB SERVER了,想的还挺多的哈,可以考试的时候测试一下看看是不是BGP邻居没建立起来。

我大概看了下,如果不是R1 ACL的错误,R1的配置都不会有这些ACL出现的。

拓扑是一模一样的。

PO=PORT-CHANNEL 思科的链路捆绑技术,两条链路逻辑上绑成一条,增加带宽用,不绑定的话会出环路,生成树会打断一条的。
5# 2011-10-23 23:32:14 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-10-23 23:38:25 | 显示全部楼层
sdwchow 发表于 2011-10-23 21:47
PO = port-channel

哦,谢谢,应该叫PC
6# 2011-10-23 23:38:25 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-10-23 23:40:04 | 显示全部楼层
bupt05412 发表于 2011-10-23 23:32
这个ACL应该是保证链路建立用的,没有这个ACL,BGP邻居都找不到的吧,BGP找不到就ping不到WEB SERVER了, ...

有道理,首先链路这些协议数据包要能过来。才能建立路由。。,谢谢。
7# 2011-10-23 23:40:04 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-10-24 01:27:11 | 显示全部楼层
bupt05412 发表于 2011-10-23 23:32
这个ACL应该是保证链路建立用的,没有这个ACL,BGP邻居都找不到的吧,BGP找不到就ping不到WEB SERVER了, ...

刚刚看了一下题干,R1可以PING通webserver ,这不就证明了,这之间的链路上面的协议是OK的、?
8# 2011-10-24 01:27:11 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-10-24 10:29:42 | 显示全部楼层
se_541049166 发表于 2011-10-24 01:27
刚刚看了一下题干,R1可以PING通webserver ,这不就证明了,这之间的链路上面的协议是OK的、?

用PT试试,貌似是ping不通的。
9# 2011-10-24 10:29:42 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-10-24 11:13:50 | 显示全部楼层
bupt05412 发表于 2011-10-24 10:29
用PT试试,貌似是ping不通的。

我昨天看了那个万金油很好的战报,上面说到,在真实考试的时候,R1是ping不通webserver的。唉。
10# 2011-10-24 11:13:50 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-10-24 11:15:56 | 显示全部楼层
sdwchow 发表于 2011-10-24 07:49
route间连接上后同一segment内肯定是可以PING通的
但并不说明rout会传播出去

万金油的战报中提到了这一题,说是R1ping不通WEBserver...感觉只是坑爹的。如果不通,那答案才是正确额。
11# 2011-10-24 11:15:56 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-10-24 11:19:43 | 显示全部楼层
se_541049166 发表于 2011-10-24 11:13
我昨天看了那个万金油很好的战报,上面说到,在真实考试的时候,R1是ping不通webserver的。唉。

考试中ACL这个错误很好找的,当时我就剩下R1上的错误没有选了,只有一个TT中R1配置了ACL,其他的都没有。
12# 2011-10-24 11:19:43 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-10-24 11:28:20 | 显示全部楼层
sdwchow 发表于 2011-10-24 07:49
route间连接上后同一segment内肯定是可以PING通的
但并不说明rout会传播出去

不对吧,那个ACL会检查入站所有的数据包,只要不符合要求的都会被咔嚓,这是用的标准的ACL。只有源地址匹配上了才会放过去吧。所以就算是直连,也不可能会赦免额。只是我的理解哦,因为我现在米有时间,所以请你做下实验,在把答案发布上来,谢谢拉。嘎嘎。
13# 2011-10-24 11:28:20 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-10-24 11:29:21 | 显示全部楼层
bupt05412 发表于 2011-10-24 11:19
考试中ACL这个错误很好找的,当时我就剩下R1上的错误没有选了,只有一个TT中R1配置了ACL,其他的都没有。

,我不是说选答案,我想求真相。
14# 2011-10-24 11:29:21 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-10-24 11:39:39 | 显示全部楼层
se_541049166 发表于 2011-10-24 11:28
不对吧,那个ACL会检查入站所有的数据包,只要不符合要求的都会被咔嚓,这是用的标准的ACL。只有源地址匹 ...

其实吧 思科的ACL有点怪异的 如果你把一个全deny的ACL放在一个路由器的出接口上 ping那个出接口的对端设备 是能ping通的 并且只要是那个路由器上任意的3层地址 都能ping出去

回到正题 这个题就是ping不通的 我试了 加了permit 那个子网才能通
15# 2011-10-24 11:39:39 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-4 01:06 , Processed in 0.076341 second(s), 14 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表