如何配置Cisco路由器ACL訪問控制列的實際案例
什么是ACL?
訪問控制列表簡稱為ACL,訪問控制列表使用包過濾技術,在路由器上讀取第三層及第四層包頭中的信息如源地址,目的地址,源端口,目的端口等,根據(jù)預先定義好的規(guī)則對包進行過濾,從而達到訪問控制的目的。該技術初期僅在路由器上支持,近些年來已經(jīng)擴展到三層交換機,部分最新的二層交換機也開始提供ACL的支持了。
第一階段實驗:配置實驗環(huán)境,網(wǎng)絡能正常通信
R1的配置:
R1#conf t
R1(config)#int f0/0
R1(config-if)#ip addr 10.0.0.1 255.255.255.252R1(config-if)#no shut
R1(config-if)#int loopback 0
R1(config-if)#ip addr 123.0.1.1 255.255.255.0R1(config-if)#int loopback 1
R1(config-if)#ip addr 1.1.1.1 255.255.255.255R1(config-if)#exit
R1(config)#ip route 192.168.0.0 255.255.0.0 10.0.0.2R1(config)#username benet password testR1(config)#line vty 0 4
R1(config-line)#login local
SW1的配置:
SW1#vlan data
SW1(vlan)#vlan 2
SW1(vlan)#vlan 3
SW1(vlan)#vlan 4
SW1(vlan)#vlan 100
SW1(vlan)#exit
SW1#conf t
SW1(config)#int f0/1
SW1(config-if)#no switchport
SW1(config-if)#ip addr 10.0.0.2 255.255.255.252SW1(config-if)#no shut
SW1(config-if)#exit
SW1(config)#ip route 0.0.0.0 0.0.0.0 10.0.0.1SW1(config)#int range f0/14 - 15
SW1(config-if-range)#switchport trunk encapsulation dot1qSW1(config-if-range)#switchport mode trunkSW1(config-if-range)#no shut
SW1(config-if-range)#exit
SW1(config)#int vlan 2
SW1(config-if)#ip addr 192.168.2.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#int vlan 3
SW1(config-if)#ip addr 192.168.3.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#int vlan 4
SW1(config-if)#ip addr 192.168.4.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#int vlan 100
SW1(config-if)#ip addr 192.168.100.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#exit
SW1(config)#ip routing
SW1(config)#int vlan 1
SW1(config-if)#ip addr 192.168.0.1 255.255.255.0SW1(config-if)#no shut
SW1(config-if)#exit
SW1(config)#username benet password testSW1(config)#line vty 0 4
SW2的配置:
SW2#vlan data
SW2(vlan)#vlan 2
SW2(vlan)#vlan 3
SW2(vlan)#vlan 4
SW2(vlan)#exit
SW2#conf t
SW2(config)#int f0/15
SW2(config-if)#switchport mode trunk
SW2(config-if)#no shut
SW2(config-if)#exit
SW2(config)#int f0/1
SW2(config-if)#switchport mode access
SW2(config-if)#switchport access vlan 2SW2(config-if)#no shut
SW2(config-if)#int f0/2
SW2(config-if)#switchport mode access
SW2(config-if)#switchport access vlan 3SW2(config-if)#no shut
SW2(config-if)#int f0/3
SW2(config-if)#switchport mode access
SW2(config-if)#switchport access vlan 4SW2(config-if)#no shut
SW2(config-if)#int vlan 1
SW2(config-if)#ip addr 192.168.0.2 255.255.255.0SW2(config-if)#no shut
SW2(config-if)#exit
SW2(config)#ip default-gateway 192.168.0.1SW2(config)#no ip routing
SW2(config)#username benet password testSW2(config)#line vty 0 4
SW2(config-line)#login local
SW3的配置:
SW3#vlan data
SW3(vlan)#vlan 100
SW3(vlan)#exit
SW3#conf t
SW3(config)#int f0/15
SW3(config-if)#switchport mode trunk
SW3(config-if)#no shut
SW3(config-if)#int f0/1
SW3(config-if)#switchport mode access
SW3(config-if)#switchport access vlan 100SW3(config-if)#no shut
SW3(config-if)#int vlan 1
SW3(config-if)#ip addr 192.168.0.3 255.255.255.0SW3(config-if)#no shut
SW3(config-if)#exit
SW3(config)#ip default-gateway 192.168.0.1SW3(config)#no ip routing
SW3(config)#username benet password testSW3(config)#line vty 0 4
SW3(config-line)#login local
網(wǎng)絡管理區(qū)主機PC1(這里用路由器模擬)
R5#conf t
R5(config)#int f0/0
R5(config-if)#ip addr 192.168.2.2 255.255.255.0R5(config-if)#no shut
R5(config-if)#exit
R5(config)#ip route 0.0.0.0 0.0.0.0 192.168.2.1
財務部主機PC2配置IP:
IP地址:192.168.3.2 網(wǎng)關:192.168.3.1
信息安全員主機PC3配置IP:
IP地址:192.168.4.2 網(wǎng)關:192.168.4.1
服務器主機配置IP:
IP地址:192.168.100.2 網(wǎng)關:192.168.100.1第一階段實驗驗證測試:
所有部門之間的主機均能互相通信并能訪問服務器和外網(wǎng)(測試方法:用PING命令)
在所有主機上均能遠程管理路由器和所有交換機。(在PC主機上用telnet命令)
第二階段實驗:配置ACL實現(xiàn)公司要求
1、只有網(wǎng)絡管理區(qū)的主機才能遠程管理路由器和交換機R1的配置:
R1(config)#access-list 1 permit 192.168.2.0 0.0.0.255R1(config)#line vty 0 4
R1(config-line)#access-class 1 in
SW1的配置
SW1(config)#access-list 1 permit 192.168.2.0 0.0.0.255SW1(config)#line vty 0 4
SW1(config-line)#access-class 1 in
SW2的配置
SW2(config)#access-list 1 permit 192.168.2.0 0.0.0.255SW2(config)#line vty 0 4
SW2(config-line)#access-class 1 in
SW3的配置
SW3(config)#access-list 1 permit 192.168.2.0 0.0.0.255SW3(config)#line vty 0 4
SW3(config-line)#access-class 1 in
驗證:在PC1可以遠程TELNET管理路由器和交換機,但在其他主機則被拒絕telnet
2、內網(wǎng)主機都可以訪問服務器,但是只有網(wǎng)絡管理員才能通過telnet、ssh和遠程桌面登錄服務器,外網(wǎng)只能訪問服務器80端口。
在SW1三層交換機上配置擴展ACL
3、192.168.3.0/24網(wǎng)段主機可以訪問服務器,可以訪問網(wǎng)絡管理員網(wǎng)段,但不能訪問其他部門網(wǎng)段,也不能訪問外網(wǎng)。
在SW1三層交換機上配置擴展ACL
4、192.168.4.0/24網(wǎng)段主機可以訪問服務器,可以訪問管理員網(wǎng)段,但不能訪問其他部門網(wǎng)段,可以訪問外網(wǎng)。
在SW1三層交換機上配置擴展ACL
以上就是通過實際案例來告訴大家如何配置Cisco路由器ACL訪問控制列,謝謝閱讀,希望能幫到大家,請繼續(xù)關注腳本之家,我們會努力分享更多優(yōu)秀的文章。
相關文章

網(wǎng)絡延遲幾分鐘就斷? 路由器剛接核心交換機正常幾分鐘后無法上網(wǎng)解決辦
最近一位小伙伴被信息化項目里的網(wǎng)絡怪象逼到破防:核心交換機上聯(lián)路由器后,前幾分鐘一切正常,隨后延遲飆升,最后直接斷網(wǎng),下面我們就來看看原因分析和解決辦法2026-04-13
雙萬兆+四個2.5G口BE7200無線路由器! 普聯(lián)TPLINK 7DR7299拆機測評
今天我們要拆機的TP-LINK“7DR7299”BE7200雙萬兆路由器標價999元,沒走“八爪魚”電競風,而是給了一枚黑銀配色的小方盒,放在玄關、電視柜都不突兀2026-04-10
首發(fā)價999元! 雙萬兆版路由器普聯(lián)BE7200發(fā)布
普聯(lián)BE7200萬兆路由器,搭載雙萬兆接口與WiFi7技術,高性能硬件配置提升大戶型家庭網(wǎng)絡覆蓋穩(wěn)定性,詳細配置請看下文介紹2026-03-16
這五個開關是現(xiàn)代Wi-Fi 6和Wi-Fi 7路由器中關鍵的性能增強功能,它們分別從信號定向、頻譜效率、多設備并發(fā)、抗干擾和省電調度等維度提升網(wǎng)絡體驗2026-02-25
679元萬兆光口+滿血2.5G全家桶! 簡析中興BE7200 MAX路由器是否值得購買
當千兆寬帶尚未普及,中興已經(jīng)將萬兆路由器價格拉至679元,這不是一場簡單的價格戰(zhàn),而是對未來的大膽預判與市場規(guī)則的重新定義2026-02-06
中興問天BE7200Pro+路由器新舊兩個版本有什么區(qū)別? 兩版拆機對比
中興問天BE7200Pro+路由器新版本和舊版本呢差別在換了FEM芯片,很多朋友想知道有多大差別,詳細請看下文介紹2026-02-05
滿血堆料Wifi7路由器! 中興問天BE7200MAX拆機評測
問天BE7200 MAX的一大特點就是國產(chǎn)自主,主控芯片查了下好像是中興自研 ZX279133(8核64線程 NPU),搭配1GB內存和256MB閃存,下面我們就來看看拆機測評2026-02-05
TP-LINK TL-7AP3622HI無線AP值得購買嗎? TL-7AP3622HI拆機
TL-7AP3622HI是一款BE3600雙頻Wi-Fi 7無線面板式AP,全新雙2.5G BE3600面板AP,前后網(wǎng)口均支持2.5G,下面我們就來看看拆解測評2026-02-05
路由器發(fā)熱發(fā)燙正常嗎? 路由器發(fā)熱問題的原因分析和解決辦法
與運行時機箱發(fā)熱的原理相似,路由器作為一臺“小型專用電腦”,在其工作過程中必然會產(chǎn)生一定的熱量,然而,是否正常發(fā)熱并不僅僅取決于發(fā)熱本身,更關鍵的是要關注發(fā)熱的2026-01-14
諾基亞貝爾XG-040G-MD光貓均具備一個2.5G網(wǎng)口,同時配備USB3.0和USB2.0接口,但遺憾的是,它并不具備電話口和WIFI功能,下面我們就來看看詳細側測評2025-12-15











