|
配置IP 过滤表 <br>
<br>
IP过滤表能够帮助控制网上包的传输.主要用在以下几个方面: <br>
<br>
控制一个端口的包传输 <br>
控制虚拟终端访问数量 <br>
限制路由更新的内容 <br>
软件支持下面几种形式的IP过滤表: <br>
<br>
标准IP过滤表用源地址过滤 <br>
扩展IP过滤表用源地址和目的地址过滤,并且可以过滤高层协议如Telnet,FTP等等 <br>
. <br>
在Global配置模式下,定义标准的IP过滤表: <br>
<br>
定义标准的IP过滤表 <br>
access-list access-list-number {deny | permit } source [source-wildcar <br>
d] <br>
用any来定义标准的IP过滤表 <br>
access-list access-list-number {deny | permit } any <br>
<br>
标准的IP过滤表的表号 1-99. <br>
<br>
在Global配置模式下,定义扩展的IP过滤表: <br>
<br>
功 能 命 令 <br>
定义扩展的IP过滤表 <br>
access-list access-list-number {deny | permit } {protocol | protocol-k <br>
eyword } {source source-wildcard | any } {destination destination-wild <br>
card | any } [precedence precedence ] [tos tos] <br>
<br>
<br>
扩展的IP过滤表的表号 100-199. <br>
协议关键字有icmp,igmp,tcp,udp. <br>
<br>
在端口配置模式下,把某个IP过滤表加到端口上: <br>
<br>
把某个IP过滤表加到端口上 <br>
ip access-list access-list-number {in | out } <br>
<br>
有关IP过滤表配置,请看"IP Access List Configuration Example" 的举例说明 <br>
. <br>
<br>
<br>
<br>
<br>
---------------------------------------------------------------------- <br>
---------- <br>
<br>
配置IP通过广域网 <br>
<br>
你可以配置IP通过X.25,SMDS,Frame Relay和DDR网络.详细内容请参阅广域网配置 <br>
向导. <br>
<br>
<br>
<br>
<br>
---------------------------------------------------------------------- <br>
---------- <br>
<br>
监控和维护IP 网络 <br>
<br>
监控和维护你的网络,请完成以下工作: <br>
<br>
清除缓存,表单和数据库 <br>
<br>
在 EXEC模式下: <br>
<br>
清除IP ARP缓存和快速交换缓存 clear arp-cache <br>
在主机和地址缓存中去掉一个或所有实体 clear host {name | * } <br>
清除一个活动端口累计通过的包数 clear ip accouting [checkpoint] <br>
在路由表中去掉一个或多个路由信息 clear ip route {network [mask] | * } <br>
<br>
<br>
显示系统和网络的状态 <br>
<br>
在 EXEC模式下: <br>
<br>
显示ARP表 show arp <br>
显示名字缓存 show hosts <br>
显示当前IP过滤表的内容 show ip access-list [access-list-number | name <br>
] <br>
显示当前活动端口累计通过的包数 show ip accouting [checkpoint] <br>
显示IP ARP表 show ip arp <br>
显示某一个端口状态 show ip interface [type number ] <br>
显示目前的路由表 show ip route [address [mask]|protocol ] <br>
测试网络是否通 ping [protocol]{host |address} <br>
<br>
IP 配置实例 <br>
<br>
Creat a Network from Separates Subnets Example <br>
Serial Interface Configuration Example <br>
IP Access List Configuration Example <br>
标准IP过滤表配置实例 <br>
限定虚拟终端访问实例 <br>
扩展IP过滤表配置实例 <br>
Ping Command Example <br>
Creat a Network from Separates Subnets Example <br>
<br>
在下面例子中,subnet 1和subnet 2被主干网分开. <br>
Configuration for Router B <br>
<br>
interface ethernet 2 <br>
ip address 192.5.10.1 255.255.255.0 <br>
ip address 131.108.3.1 255.255.255.0 secondary <br>
Configuration for Router C <br>
<br>
interface ethernet 1 <br>
ip address 192.5.10.2 255.255.255.0 <br>
ip address 131.108.3.2 255.255.255.0 secondary <br>
<br>
Serial Interface Configuration Example <br>
<br>
在下面的例子中,把Ethernet 0的地址赋予Serial 1. Serial 1是unnumbered. <br>
<br>
interface ethernet 0 <br>
ip address 145.22.4.67 255.255.255.0 <br>
interface serial 1 <br>
ip unnumbered ethernet 0 <br>
IP Access List Configuration Example <br>
<br>
标准IP过滤表配置实例: <br>
<br>
该例表明在36.48.0.0这个网段上只允许B机(36.48.0.3)与A机通信,其它的36.0. <br>
0.0的网段如36.51.0.0可以与A机通信,而其它的如Internet用户均被过滤掉了. <br>
<br>
<br>
<br>
<br>
Configuration for Router A <br>
<br>
access-list 2 permit 36.48.0.3 <br>
access-list 2 deny 36.48.0.0 0.0.255.255 <br>
access-list 2 permit 36.0.0.0 0.255.255.255 <br>
!(Note:all other access denied) <br>
interface ethernet 0 <br>
ip access-group 2 in <br>
<br>
<br>
限定虚拟终端访问实例: <br>
<br>
该例只允许在192.89.55.0这个网段上的主机访问路由器. <br>
<br>
Configuration for Router <br>
<br>
access-list12 permit 192.89.55.0 0.0.0.255 <br>
! <br>
line vty 0 4 <br>
access-class 12 in <br>
<br>
扩展IP过滤表配置实例: <br>
<br>
该例允许内部网的所有主机都能登录上Internet,并且A机作smtp-server,B机作W <br>
eb Server,C机作域名服务器,FTP服务器和邮件服务器. <br>
<br>
<br>
<br>
Configuration for Router <br>
<br>
!Allow existing TCP connection <br>
access-list 105 permit tcp any any established <br>
!Allow ICMP messages <br>
access-list 105 permit icmp any any <br>
!Allow SMTP to one host <br>
access-list 105 permit tcp any host 201.236.15.14 eq smtp <br>
!Allow WWW to server (other services may be required) <br>
access-list 105 permit tcp any host 201.222.11.5 eq www <br>
!Allow DNS,FTP command and data,and smtpto another host <br>
access-list 105 permit any host 201.222.11.7 eq domain <br>
access-list 105 permit any host 201.222.11.7 eq 42 <br>
access-list 105 permit any host 201.222.11.7 eq ftp <br>
access-list 105 permit any host 201.222.11.7 eq ftp-data <br>
access-list 105 permit any host 201.222.11.7 eq smtp <br>
! <br>
interface serial 0 <br>
ip access-group 105 in <br>
<br>
<br>
Ping Command Example <br>
<br>
在例子中,目的地址是131.108.1.111.源地址是131.108.105.62. <br>
<br>
Sandbox# ping <br>
Protocol [ip]: <br>
Target IP address: 131.108.1.111 <br>
Repeat count [5]:10 <br>
Datagram size [100]:64 <br>
Timeout in seconds [2]: <br>
Extended commands [n]: <br>
Type escape sequence to abort.Sending 5, 100-byte ICMP Echos to 131.10 <br>
8.1.111, timeout is 2 seconds: <br>
!!!!!!!!!! <br>
Success rate is 100 percent, round-trip min/avg/max = 4/4/4 ms <br>
(图形无法贴出) <br>
<br>
<br>
<br>
<br>
-- <br>
※ 修改:.suncisco 于 Apr 16 17:40:37 修改本文.[FROM: 202.96.238.25] <br>
※ 来源:.网易虚拟社区 <a target=_blank href=http://club.netease.com>http://club.netease.com</a>.[FROM: 202.96.238.25] <br>
<br><br>
<br>
--------------------------------------------------------------------------------<br><br>
<br>
cisco中文配置文档连载(5) <br>
<br>网络协议配置向导 <br>================ <br>
<br>
配置IP路由协议 <br>
<br>
这一章我们主要介绍怎样配置各种各样的IP(Internet IP)路由协议.IP路由协议 <br>
<br>
分成两大类: <br>
内部网关协议IGPs (Interior Gateway Protocols)和外部网关协议EGPs(Exteri <br>
<br>
or Gateway Protocols). <br>
<br>选择路由协议的原则 <br>
配置IGRP <br>
Cisco's IGRP 的实现 <br>
IGRP的路由交换 <br>
IGRP的配置 <br>
配置Enhanced IGRP <br>
Cisco's Enhanced IGRP的实现 <br>
EIGRP的配置 <br>
IGRP到EIGRP的迁移 <br>
配置RIP <br>
RIP的配置 <br>
RIP与IGRP,EIGRP的迁移 <br>
配置静态路由 <br>
IP路由协议的配置实例 <br>
<br>
<br>
Cisco IOS支持的协议有: <br>
<br>
内部网关协议(它是在一个自治系统内部交换路由信息的路由协议)----- IGRP, <br>
<br>
EIGRP, OSPF, RIP 和 IS-IS等等. <br>
<br>
外部网关协议(它是为连接两个或多个自治系统的路由协议)----- BGP 和 EGP等 <br>
<br>
等. <br>
<br>
<br>
---------------------------------------------------------------------- <br>
<br>
---------- <br>
<br>
选择路由协议的原则 <br>
<br>
选择一个路由协议是一个非常复杂的工作.当选择路由协议,参考以下几点: <br>
<br>
网络的大小和复杂性 <br>
支持可变长掩码(VLSM).Enhanced IGRP,IS-IS,OSPF和静态路由支持可变长掩码 <br>
<br>
<br>
网络流量大小 <br>
安全需要 <br>
网络延迟特性 <br>
下面就分别介绍各种路由协议的特点和配置. <br>
<br>
<br>
---------------------------------------------------------------------- <br>
<br>
---------- <br>
<br>
配置IGRP <br>
<br>
内部网关路由协议(Interior Gateway Routing Protocol---- IGRP)是一个动态 <br>
<br>
的,长跨度的路由协议,它是Cisco公司八十年代中期设计实现的,在一个自治系统 <br>
<br>
内具有高跨度,适合复杂网络的特点. <br>
<br>
Cisco's IGRP的实现 <br>
<br>
IGRP的网络延迟,带宽,可靠性和负载都是可由用户配置决定的. <br>
<br>
IGRP广播三种类型的路由:内部的,系统的和外部的.如图所示.内部的路由是在一 <br>
<br>
台路由器的端口上连接子网的路由.如果一台路由器连接的网络是非子网的,IGRP <br>
<br>
就不广播内部路由. <br>
<br>
图 1 :内部,系统和外部路由 <br>
<br>
<br>
<br>
系统路由是一个自治系统内的路由.Cisco IOS 软件从直连的网络接口上获得系统 <br>
<br>
路由,并把它提供给其它的支持IGRP协议的路由器或访问服务器.系统路由不包括 <br>
<br>
子网信息. <br>
<br>
外部路由是自治系统之间的路由. <br>
<br>
IGRP的路由交换 <br>
<br>
默认的,一个运行IGRP路由协议的路由器每90秒广播一次路由信息.如果在270秒内 <br>
<br>
未收到某路由器的回应,它则认为目前该路由器不可到达;若在630秒后仍未有应答 <br>
<br>
,则把有关它的路由信息从路由表中删掉. <br>
<br>
IGRP的配置 <br>
<br>
指定路由器IGRP协议: <br>
<br>
功能 命令 <br>
激活IGRP路由,进入路由配置模式 router igrp process number <br>
加入网络直连的网段 nework network-number <br>
<br>
请参阅"Configure IGRP Example",更加详细的资料请看 Cisco CD 或 Cisco的主 <br>
<br>
页. <br>
<br>
<br>
---------------------------------------------------------------------- <br>
<br>
---------- <br>
<br>
配置Enhanced IGRP <br>
<br>
Enhanced IGRP是Cisco公司开发的IGRP的增强的版本.它使用与IGRP相同的路由算 <br>
<br>
法,但它在许多方面对IGRP作了较大的改进. <br>
<br>
Cisco's Enhanced IGRP的实现 <br>
<br>
Cisco's Enhanced IGRP提供了以下特性: <br>
<br>
自动重新分配-----IP IGRP路由可以自动的重新分配到EIGRP中,IP EIGRP也可以 <br>
<br>
自动的重新分配到IGRP中.如果愿意,也可以关掉重新分配. <br>
可扩展的网络-----对于IP RIP,你的网络最大只有15个hops,而当使用EIGRP时,最 <br>
<br>
大可以有224个hops. <br>
触发的路由表-----EIGRP并不象IGRP那样经过一定的时间间隔后交换路由信息的 <br>
<br>
,而是只有当路由表有变化时才把路由表广播出去的,叫做触发式的(triggered). <br>
<br><br>
支持可变长掩码(VLSM) <br>
配置Enhanced IGRP <br>
<br>
指定EIGRP路由协议: <br>
<br>
功能 命令 <br>
激活EIGRP路由,进入路由配置模式 router eigrp process number <br>
加入网络直连的网段 nework network-number <br>
<br>
更加详细的资料请看 Cisco CD 或 Cisco的主页. <br>
<br>
IGRP到EIGRP的迁移 <br>
<br>
在同一个自治系统的IGRP和EIGRP是自动能够重新分配的,而在不同两个自治系统 <br>
<br>
之间,作如下配置: <br>
<br>
功能 命令 <br>
在路由配置模式下,指定路由重新分配 redistribute protocol [option] <br>
在所有的非IGRP环境下使用相同的metric值 default-metric bandwidth delay <br>
<br>
reliability loading mtu <br>
<br>
请参阅"IGRP and EIGRP Redistribution Example",更加详细的资料请看 Cisco <br>
<br>CD 或 Cisco的主页. <br>
<br>
<br>
---------------------------------------------------------------------- <br>
<br>
---------- <br>
<br>
配置RIP <br>
<br>
路由信息协议(Routing Information Protocol ---RIP)是一个相对比较老的,但 <br>
<br>
仍被广泛使用的路由协议. <br>
<br>
RIP广播一个UDP数据包更换路由信息,每个路由器间隔30秒更换一次路由信息,在 <br>
<br>
180秒内未收到某路由器的回应,它则认为目前该路由器不可到达;若在270秒后仍 <br>
<br>
未有应答,则把有关它的路由信息从路由表中删掉. <br>
<br>
RIP的配置 <br>
<br>
指定IP RIP路由协议: <br>
<br>
功能 命令 <br>
激活RIP路由,进入路由配置模式 router rip <br>
加入网络直连的网段 nework network-number <br>
<br>
RIP到IGRP,EIGRP的迁移 <br>
<br>
功能 命令 <br>
在路由配置模式下,指定路由重新分配 redistribute protocol [option] <br>
在所有的非IGRP环境下使用相同的metric值 default-metric number <br>
<br>
请参阅"RIP and EIGRP Redistribution Example",更加详细的资料请看 Cisco <br>
<br>
CD 或 Cisco的主页. <br>
<br>
<br>
---------------------------------------------------------------------- <br>
<br>
---------- <br>
<br>
配置静态路由 <br>
<br>
在某些环境下,我们需要尽量小的路由交换和其它一些特殊环境下会用到静态路由 <br>
<br>
. <br>
<br>
功能 命令 <br>
在Global配置模式下,指定网关静态路由 ip route network [mask] address [d <br>
<br>
istance] <br>
在Global配置模式下,用串口指定静态路由 ip route network [mask] interfac <br>
<br>
e [distance] <br>
<br>
请参阅"Static Routing Redistribution Configure Example". <br>
<br>
<br>
---------------------------------------------------------------------- <br>
<br>
---------- <br>
<br>
IP路由协议实例配置 <br>
<br>
Configure IGRP Example <br>
IGRP and EIGRP Redistribution Example <br>
RIP and EIGRP Redistribution Example <br>
Static Routing Redistribution Configure Example <br>
Route Filtering Example <br>
Redistribution Filtering <br>
Configure IGRP Example <br>
<br>
假设RouterA连接到130.108.0.0和10.0.0.0这两个直连网段上. <br>
<br>
RouterA#config terminal (在"#"提示符下) <br>
RouterA(config)#router igrp 15 (进入配置模式) <br>
RouterA(config-router)#network 130.108.0.0 (进入路由配置子模式) <br>
RouterA(config-router)#network 10.0.0.0 <br>
<br>
IGRP and EIGRP Redistribution Example <br>
<br>
在AS 200和AS 100两个自治系统内,分别跑EIGRP和IGRP协议,要想互相通信: <br>
<br>
<br>
<br>
Configuration for RouterA <br>
<br>
router eigrp 200 <br>
network 201.222.5.0 <br>
redistribute igrp 100 <br>
default-mertic 56 2000 255 1 1500 <br>
<br>
router igrp 100 <br>
network 131.108.0.0 <br>
redistribute eigrp 200 <br>
default-metric 56 2000 255 1 1500 <br>
<br>
RIP and EIGRP Redistribution Example <br>
<br>
<br>
<br>
Configuration for RouterA <br>
<br>
router rip <br>
network 201.222.5.0 <br>
redistribute eigrp 100 <br>
default-mertic 3 <br>
<br>
router eigrp 100 <br>
network 131.108.0.0 <br>
redistribute rip <br>
default-metric 56 2000 255 1 1500 <br>
<br>
Static Routing Redistribution Configure Example <br>
<br>
Configuration for RouterA <br>
<br>
ip route 131.108.1.0 255.255.255.0 131.108.2.1 <br>
! <br>
router eigrp 1 <br>
network 192.31.7.0 <br>
default-metric 10000 100 255 1 1500 <br>
redistribute static <br>
distribute-list 3 out static <br>
! <br>
access-list 3 permit 131.108.0.0 0.0.255.255 <br>
<br>
Route Filtering Example <br>
<br>
在路由器B上,过滤掉由10.0.0.0发送过来的路由信息,那么在201.222.5.0这个网 <br>
<br>
段上是不能与10.0.0.0这个网通信的.换句话说,在201.222.5.0一端隐藏了10.0. <br>
<br>
0.0这个网. <br>
<br>
<br>
<br>
Configuration for Router <br>
<br>
router eigrp 1 <br>
network 131.108.0.0 <br>
network 201.222.5.0 <br>
distribute-list 7 out s0 <br>
! <br>
access-list 7 permit 131.108.0.0 0.0.255.255 <br>
access-list 7 deny 10.0.0.0 0.255.255.255 <br>
<br>
Redistribution Filtering <br>
<br>
效果同上,但是在两个不同的路由协议下的. <br>
<br>
<br>
<br>
Configuration for Router <br>
<br>
router rip <br>
network 201.222.5.0 <br>
redistribute eigrp 100 <br>
default-mertic 3 <br>
! <br>
router eigrp 100 <br>
network 131.108.0.0 <br>
redistribute rip <br>
default-metric 56 2000 255 1 1500 <br>
distribute-list 7 out rip <br>
! <br>
access-list 7 deny 10.0.0.0 0.255.255.255 <br>
access-lsit 7 permit 0.0.0.0 255.255.255.255 <br>
<br>
<br>
<br>
<br>
---------------------------------------------------------------------- <br>
<br>
---------- <br>
<br>
选择路由协议的原则 <br>
<br>
选择一个路由协议是一个非常复杂的工作.当选择路由协议,参考以下几点: <br>
<br>
网络的大小和复杂性 <br>
支持可变长掩码(VLSM).Enhanced IGRP,IS-IS,OSPF和静态路由支持可变长掩码 <br>
<br>
<br>
网络流量大小 <br>
安全需要 <br>
网络延迟特性 <br>
下面就分别介绍各种路由协议的特点和配置. <br>
<br>
<br>
---------------------------------------------------------------------- <br>
<br>
---------- <br>
<br>
配置IGRP <br>
<br>
内部网关路由协议(Interior Gateway Routing Protocol---- IGRP)是一个动态 <br>
<br>
的,长跨度的路由协议,它是Cisco公司八十年代中期设计实现的,在一个自治系统 <br>
<br>
内具有高跨度,适合复杂网络的特点. <br>
<br>
Cisco's IGRP的实现 <br>
<br>
IGRP的网络延迟,带宽,可靠性和负载都是可由用户配置决定的. <br>
<br>
IGRP广播三种类型的路由:内部的,系统的和外部的.如图所示.内部的路由是在一 <br>
<br>
台路由器的端口上连接子网的路由.如果一台路由器连接的网络是非子网的,IGRP <br>
<br>
就不广播内部路由. <br>
<br>
图 1 :内部,系统和外部路由 <br>
<br>
<br>
<br>
系统路由是一个自治系统内的路由.Cisco IOS 软件从直连的网络接口上获得系统 <br>
<br>
路由,并把它提供给其它的支持IGRP协议的路由器或访问服务器.系统路由不包括 <br>
<br>
子网信息. <br>
<br>
外部路由是自治系统之间的路由. <br>
<br>
IGRP的路由交换 <br>
<br>
默认的,一个运行IGRP路由协议的路由器每90秒广播一次路由信息.如果在270秒内 <br>
<br>
未收到某路由器的回应,它则认为目前该路由器不可到达;若在630秒后仍未有应答 <br>
<br>
,则把有关它的路由信息从路由表中删掉. <br>
<br>
IGRP的配置 <br>
<br>
指定路由器IGRP协议: <br>
<br>
功能 命令 <br>
激活IGRP路由,进入路由配置模式 router igrp process number <br>
加入网络直连的网段 nework network-number <br>
<br>
请参阅"Configure IGRP Example",更加详细的资料请看 Cisco CD 或 Cisco的主 <br>
<br>
页. <br>
|