设为首页收藏本站language 语言切换
查看: 3215|回复: 21
收起左侧

[求助] 求助这个反向ACL怎么做

[复制链接]
发表于 2015-5-9 18:00:52 | 显示全部楼层 |阅读模式
3鸿鹄币
领导办公室能访问其他部门和互联网,而其他部门和互联网不能访问领导办公室,我在R6上是这么做的,为什么这样做了之后R6上没有路由条目了,只有直连路由条目,而其他路由器上有R6的路由条目,但是ping不通。用的是OSPF协议。
Router(config)#ip access-list extended aclout
Router(config-ext-nacl)#permit ip 192.168.5.0 0.0.0.255 any reflect tcp
Router(config)#ip access-list extended aclin
Router(config-ext-nacl)#evaluate tcp
Router(config-ext-nacl)#deny ip any any
Router(config)#interface s0/0
Router(config-if)#ip access-group aclout out
Router(config-if)#ip access-group aclin in
587654.png

最佳答案

查看完整内容

"Router(config-if)#ip access-group aclin in" 把这个删除掉试试。 或者说,这个 acl 都可以删除了,试试吧。
 成长值: 53410
发表于 2015-5-9 18:00:53 | 显示全部楼层
"Router(config-if)#ip access-group aclin in"
把这个删除掉试试。 或者说,这个 acl 都可以删除了,试试吧。
沙发 2015-5-9 18:00:53 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-5-9 19:34:06 | 显示全部楼层
fengyuzhuifeng 发表于 2015-5-9 18:42
"Router(config-if)#ip access-group aclin in"
把这个删除掉试试。 或者说,这个 acl 都可以删除了,试 ...

删掉是可以ping通,但是双方都可以ping了,达不到这个要求了啊领导办公室能访问其他部门和互联网,而其他部门和互联网不能访问领导办公室,一下子我不知道卡在哪里了。
板凳 2015-5-9 19:34:06 回复 收起回复
回复

使用道具 举报

发表于 2015-5-9 20:14:42 | 显示全部楼层
562
地板 2015-5-9 20:14:42 回复 收起回复
回复

使用道具 举报

发表于 2015-5-9 21:25:12 | 显示全部楼层
我这么觉得的,如果要想实现这个功能,必须使用网络地址转换,领导办公室的IP包出去之后,源IP转换成其他的IP地址,这样其他人就访问不到领导办公室,因为没有路由。
我做了一个PT的模型,你看下吧,跟你的稍有不同,
我下面没那么些路由器,用的子接口做的,也起了OSPF,
不过不影响,主要是看领导路由器的OSPF配置、路由通告。

test3.pkt

14.87 KB, 下载次数: 3, 下载积分: 鸿鹄币 -1 个

5# 2015-5-9 21:25:12 回复 收起回复
回复

使用道具 举报

发表于 2015-5-9 21:26:53 | 显示全部楼层
我这么觉得的,如果要想实现这个功能,必须使用网络地址转换,领导办公室的IP包出去之后,源IP转换成其他的IP地址,这样其他人就访问不到领导办公室,因为没有路由。
我做了一个PT的模型,你看下吧,跟你的稍有不同,
我下面没那么些路由器,用的子接口做的,也起了OSPF,
不过不影响,主要是看领导路由器的OSPF配置、路由通告。

test3.pkt

14.87 KB, 下载次数: 4, 下载积分: 鸿鹄币 -1 个

6# 2015-5-9 21:26:53 回复 收起回复
回复

使用道具 举报

发表于 2015-5-9 21:52:54 | 显示全部楼层
你这个路由器是什么型号的?
7# 2015-5-9 21:52:54 回复 收起回复
回复

使用道具 举报

发表于 2015-5-9 22:00:29 | 显示全部楼层
模拟器是Cisco Packet Tracer,路由器型号是2911。
8# 2015-5-9 22:00:29 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-5-9 22:02:53 | 显示全部楼层
gkilometre 发表于 2015-5-9 21:26
我这么觉得的,如果要想实现这个功能,必须使用网络地址转换,领导办公室的IP包出去之后,源IP转换成其他的 ...

NAT是做了的 做在R1的F2/0口 就是对接云的口子
9# 2015-5-9 22:02:53 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-5-9 22:03:51 | 显示全部楼层
fengyueshusheng 发表于 2015-5-9 21:52
你这个路由器是什么型号的?

3600
10# 2015-5-9 22:03:51 回复 收起回复
回复

使用道具 举报

发表于 2015-5-9 22:14:41 | 显示全部楼层
子非鱼安知鱼 发表于 2015-5-9 22:02
NAT是做了的 做在R1的F2/0口 就是对接云的口子

你看看我的配置,主要是领导办公室的路由器的配置,我说的NAT是指,在领导办公室的路由器上做NAT,然后领导访问外网的时候再进行NAT。领导办公室的路由器做OSPF的时候,只通告上联口的子网,不通告下联口的子网。我的配置中,两个路由器做了NAT。
11# 2015-5-9 22:14:41 回复 收起回复
回复

使用道具 举报

发表于 2015-5-9 22:33:03 | 显示全部楼层
本帖最后由 gkilometre 于 2015-5-9 22:45 编辑

我想了下,主要原因应该是OSPF包进行封装的时候,目的地址是组播地址,源地址是路由器自身IP地址,自反的时候,路由器允许进来的包源地址是组播地址,目的地址路由器自身的IP地址,你合计合计,这样OSPF肯定不通了,因为OSPF是发的组播包,不会发单播包,而且OSPF的源地址也不可能是组播地址。所以建议在deny ip any any前面加一个permit ospf any any。
12# 2015-5-9 22:33:03 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-5-9 22:45:45 | 显示全部楼层
gkilometre 发表于 2015-5-9 22:33
我想了下,主要原因应该是OSPF包进行封装的时候,目的地址是组播地址,源地址是路由器自身IP地址,自反的时 ...

对哦 ,OSPF是对IP封装的,我把所有数据都给拒绝了, 我去试试,谢谢你的感慨指导了
13# 2015-5-9 22:45:45 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-5-9 23:04:20 | 显示全部楼层
gkilometre 发表于 2015-5-9 22:33
我想了下,主要原因应该是OSPF包进行封装的时候,目的地址是组播地址,源地址是路由器自身IP地址,自反的时 ...

deny ip any any前面加了一个permit ospf any any   
路由条目可以看到了 但是还是ping不通,你看看我的配置吧,麻烦你了看看是不是那个地方有错。

R1.txt

1.62 KB, 下载次数: 2, 下载积分: 鸿鹄币 -1 个

R2.TXT

870 Bytes, 下载次数: 1, 下载积分: 鸿鹄币 -1 个

R3.TXT

896 Bytes, 下载次数: 0, 下载积分: 鸿鹄币 -1 个

R4.TXT

896 Bytes, 下载次数: 0, 下载积分: 鸿鹄币 -1 个

R5.TXT

897 Bytes, 下载次数: 0, 下载积分: 鸿鹄币 -1 个

R6.TXT

924 Bytes, 下载次数: 2, 下载积分: 鸿鹄币 -1 个

14# 2015-5-9 23:04:20 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2015-5-10 01:38:30 | 显示全部楼层
gkilometre 发表于 2015-5-9 21:26
我这么觉得的,如果要想实现这个功能,必须使用网络地址转换,领导办公室的IP包出去之后,源IP转换成其他的 ...

这样是可以了,但是另外一个需求怎么实现?4个部门不能相互访问,或者财务部门可以访问其他部门,而其他部门不可以访问财务部门除了领导。难道要一条一条的加ACL吗?子接口之间怎么用ACL,我只知道vlan之间怎么用啊。。
15# 2015-5-10 01:38:30 回复 收起回复
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-11 22:01 , Processed in 0.069638 second(s), 22 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表