Mục tiêu thực hành:
- Cấu hình ACL cho phép lưu lượng xin cấp phát địa chỉ IP trên Cisco Router.
- Khảo sát ACL cho phép lưu lượng xin cấp phát địa chỉ IP trên Cisco Router.
Truy cập vào "Lab 3-3 - Cau hinh ACL cho phep luu luong xin cap phat dia chi IP v1" tại Public Unetlab Server 24/7 để thực hành.
Cấu hình ACL cho phép lưu lượng xin cấp phát địa chỉ IP trên Cisco Router.
- Cấu hình ACL sao cho lớp mạng Guest chỉ có thể truy cập Internet, không thể trao đổi dữ liệu với bất kì thiết bị nào bên trong hệ thống mạng nội bộ và vẫn có thể xin được IP từ DHCP Server (R1).
R1(config)#ip dhcp excluded-address 172.16.20.254R1(config)#ip dhcp pool LAN2R1(dhcp-config)#network 172.16.20.0 255.255.255.0R1(dhcp-config)#default-router 172.16.20.254R1(dhcp-config)#dns-server 8.8.4.4R1(dhcp-config)#exitR1(config)#
R1(config)#ip access-list extended GuestLimitR1(config-ext-nacl)#deny ip 172.16.20.0 0.0.0.255 172.16.1.0 0.0.0.255R1(config-ext-nacl)#deny ip 172.16.20.0 0.0.0.255 172.16.10.0 0.0.0.255R1(config-ext-nacl)#permit udp any any eq 67R1(config-ext-nacl)#permit ip 172.16.20.0 0.0.0.255 anyR1(config-ext-nacl)#exitR1(config)#
R1(config)#interface e0/0.20R1(config-subif)#ip access-group GuestLimit inR1(config-subif)#endR1#
Khảo sát ACL cho phép lưu lượng xin cấp phát địa chỉ IP trên Cisco Router.
- Trên VPC2 thực hiện quá trình xin cấp phát địa chỉ IP từ DHCP Server (R1).
VPCS> dhcpDDORA IP 172.16.20.1/24 GW 172.16.20.254VPCS>
- Các bản tin xin cấp phát địa chỉ IP từ VPC2 gửi đi match với ACL Entry 30.
R1#show ip access-listsExtended IP access list GuestLimit10 deny ip 172.16.20.0 0.0.0.255 172.16.1.0 0.0.0.25520 deny ip 172.16.20.0 0.0.0.255 172.16.10.0 0.0.0.25530 permit udp any any eq bootps (3 matches)40 permit ip 172.16.20.0 0.0.0.255 anyExtended IP access list NatTraffic0110 permit ip 172.16.1.0 0.0.0.255 any20 permit ip 172.16.10.0 0.0.0.255 any30 permit ip 172.16.20.0 0.0.0.255 anyExtended IP access list NatTraffic0210 permit ip 172.16.1.0 0.0.0.255 any20 permit ip 172.16.10.0 0.0.0.255 any30 permit ip 172.16.20.0 0.0.0.255 anyR1#
- Nếu xóa dòng ACL Entry 30 tương ứng với ACL GuestLimit thì VPC2 sẽ không còn xin được IP nữa từ DHCP Server (R1).
R1#configure terminalR1(config)#ip access-list extended GuestLimitR1(config-ext-nacl)#no 30R1(config-ext-nacl)#50 deny ip any anyR1(config-ext-nacl)#endR1#
VPCS> dhcpDDDCan't find dhcp serverVPCS>
R1#show ip access-lists GuestLimitExtended IP access list GuestLimit10 deny ip 172.16.20.0 0.0.0.255 172.16.1.0 0.0.0.25520 deny ip 172.16.20.0 0.0.0.255 172.16.10.0 0.0.0.25540 permit ip 172.16.20.0 0.0.0.255 any50 deny ip any any (3 matches)R1#
Tham khảo các videos lý thuyết Hướng dẫn thực hành CCNA R&S để biết thêm thông tin chi tiết.
0 comments