想要尝试阻止特定 IP 地址

想要尝试阻止特定 IP 地址

在此处输入图片描述网络图:

网络图

子网彩色网络图:

子网彩色网络图

我有以下子网。我想让绿色子网的流量到处传输,但蓝色子网不能进入绿色网络。如何防止蓝色网络进入绿色网络?我应该在路由器上做什么?

我已经添加了两个防火墙的访问列表。

访问列表

添加链接至 Cisco Packet Tracer 项目文件也一样。

答案1

如果我理解这里的任务,您希望允许绿色子网访问整个网络中的任何内容(包括蓝色/紫色),而蓝色/紫色子网不应该能够访问绿色,但应该能够访问互联网。

在这种情况下,在配置路由后(在开始实施访问列表之前,请确保任何内容都可以访问任何内容,否则您将花时间排除访问问题,而实际上问题将是路由性质的),在 router_b 上创建一个访问列表,如果这是“返回”流量,则仅允许从 192.168.2.0 到 192.168.3.0 的流量。考虑以下访问列表:

access-list 100 permit tcp 192.168.2.0 0.0.0.255 192.168.3.0 0.0.0.255 established
access-list 100 permit icmp 192.168.2.0 0.0.0.255 192.168.3.0 0.0.0.255 echo-reply
access-list 100 deny ip 192.168.2.0 0.0.0.255 192.168.3.0 0.0.0.255
access-list 100 permit ip any any
  1. 2.0如果 TCP 会话已建立,则允许从到的TCP 流量3.0(技术上检查 ACK/RST 标志,请参阅这里有关详细信息或文档)
  2. 如果这是 icmp-reply(而不是 icmp-echo),则允许2.0来自icmp 流量3.0
  3. 拒绝任何其他2.0流量3.0
  4. 允许任何其他流量(例如互联网流量)

请注意,对 UDP 流量执行相同操作要困难得多。

相关内容