把 30 號的 Skill Exam 關於 ACL 部份整理了一下
ACL(Access Control List)最麻煩在於決定設定的 Router 與其 interface,主要是要區分清楚,要保護誰或限制誰,還有要限制或保護的是屬於這個 interface 的 in/out (同一網段為 in,不同網段為 out;或是說,在這個 interface 所保護的裡面或外面),還有就是對於針對一整個網段時,子網遮照的換算要注意一下,基本上就是把要"處理"的那個網段的 subnet mask,換為二進位後,0 => 1 / 1 => 0,再換回十進制就可以,以下是今天考試內容,至於網路拓樸由於是紙張(繳回去),所以就不提,基本上就是建制一個可以互通的 LAB 就是(前面的文章有講到)。
關於今天的 ACL 部份的實作,我們最後兩組有做出來,以下解說我們這組的做法
網段:28.0.0.0 ( 不要懷疑,就是 class A )
子網分割:
原 Class A 的 subnet mask:255.0.0.0 => 11111111.00000000.00000000.00000000
借三位分割子網:11111111.0000000.00000000.00000000 ~ 11111111.11100000.00000000.00000000
28.0.0.0/11 (000)(頭不能用)
28.32.0.0/11 (001)
28.64.0.0/11 (010)
28.96.0.0/11 (011)
28.128.0.0/11 (100)
28.192.0.0/11 (110)
28.224.0/11 (111)(尾不能用)
新 subnet mask:255.224.0.0
設定 Router 部份就跳過,接下來直接講 ACL 部份
* TFTP Server:28.96.0.2
* BOZA 網段:28.32.0.0/11
* EVA 網段:28.32.192.0.0/11
基本上老師要的是,Boza & Eva 的網段裡的 ip 不能連線 tftp 到 TFTP Server,
所以這個 rule 是要設在 Router Boza & Eva 的 Ethernet 0 上
指令如下:
Boza(config)# access-list 100 permit udp 28.32.0.0 0.31.255.255 host 28.96.0.2 eq tftp
Boza(config)# access-list 100 deny tcp any any
Boza(config-if)# ip access-group 100 in
解說:
第一條:
access-list # 指令
100 # extend 的範圍由 100 ~ 199,要指定特定服務跟 host 的要用 extend
udp # tftp 走 udp
28.32.0.0 # Source 網段 指的就是 Boza 這個網段
0.31.255.255 # 子網遮照,這個部份就是把 subnet mask 的二進位反過來,所以
# 11111111.11100000.00000000.00000000 => 00000000.00011111.11111111.11111111
# 得到 0.31.255.255 這部份就看自己的網段去換算
host # 因為要指定特定 Server,所以下 host 關鍵字
28.96.0.2 # TFTP Server ip
eq # equal 相等,也就是後面的服務是這個
tftp # tftp service
第二條:
一樣要設在 access-list 100
deny # 擋掉
tcp # 因為老師說不要任何 tcp service
any any # 任何 source 到 destination
第三條:
要到自己要設定的 interface 上 (Eg:ethernet 0)
ip access-group 100 in # 加進第 100 這個編號的 access-list
# 這裡的 in 跟 out 要釐清一下,這裡的 in/out 指的不是進或出的封包,
# 是指在這個 inetrface 的網段"裡面(in)"或"外面(out)"的網段,也可說成是同一段跟不同段
# 更明白的說,就是屬於這個網段的 ip 為 in,不屬於的為 out
# 由於這個題目是要我們做出 Boza & Eva 的網段的 ip 不能到 tftp server,
# 所以是要針對該 Ethernet 的 "裡面(in)" 的網段,所以要用 in
兩台設定都一樣,就差自個兒網段差異而已
注意:
*我們兩組差點也做不出來,後來才發現 tftp 有傳過去,只是不知道為什麼"發送端"並沒有收到回應
一度以為失敗要放棄,還好有看到 tftp server 的資料夾裡有東西,測試給老師看才過的
2006-05-31
CCNA Router ACL Skill Exam
2005-12-09
Cisco router 實作 TFTP Server 備份
關於 TFTP 的介紹請參照TFTP,抓下來後直接安裝,都下一步就可以,安裝完畢記得啟動。
首先使用它的用意是要備份 router 上的 startup-config 的內容,
我們將實作 PC -> Switch -> Router 的方式來實作
首先 Router 請參照[ Cisco Router 設定 ]一文設定,由於這次是走 Ethernet Port,所以在 interface 的選擇上要注意一下,要注意自己的 Router 跟 switch 介接的 port 的 interface name,可由[Router#show int]的方式了解 Router 上有哪些 interface,以即它們的名稱。
設定時要注意一件事,要用來備份的那台 PC,本身必須要跟上面那台 Router 在同一個網段(才找的到對方嘛),Eg:
Router 的 int fa0 設定為 192.168.12.1/24 這個網段,這時要用來啟動 TFTP Server 的 PC 也必須在同一網段,Default Gateway 則直接指向 Router,若要備份到其他與這台 Router 串連的 Router,則只要設定好 Roter 間的 RIP,讓彼此看的到對方即可。
環境 ready 後,指令如下:( 都是在 enable 模式下 )
備份出來,
1.Router#copy startup-config tftp //將 startup-config 備份到 tftp
2.按下 Enter 後,router 會問你 tftp server 的位址,直接輸入 ip 即可(eg:192.168.12.2)
3.然後會問你要備份的檔名,(預設是[router_name+confg],可自己改或按 Enter 用 default)
4.這時就會開始備份。
還原回去的動作剛備份相同,只是把 1. 的指令改成 copy tftp startup-config,然後一樣會問你 source address 跟 config name,最後問你目的端名稱,完成後即完成還原的動作。
P.S.預設 TFTP 會將備份資料夾擺在 Program File 的安裝路徑裡,可能會有讀寫權限的問題,若發生無法備份的問題,可以試著進 TFTP config 修改(最好一開始就改掉)
P.S.S 若在 windowsXP 上,請注意 XP 內建的防火牆會擋掉這個 access,因為 TFTP 預設是走 69 port,對系統來說是不可以開的,如果有安裝其他的防火牆軟體應該也是會發生這個問題。
2005-12-08
Cisco 2970 設定 vlan 的方式
觀念:
1.Cisco 的 vlan ID 範圍為 1 ~ 4094,
2.vlan ID 1 是出廠所有 port 的預設 vlan (不能動),
3.事實上 1002 ~ 1005 這 4 個 IDs 也有其特殊用途,所以也不能動(請參照原廠 document)
4.第 1005 ~ 4094 叫 Extended-range,必須要透過 VTP 的方式使用,而且資料並不存在 vlan database,(基本上有 1000 個 range 可以用,應該是夠了)
5.切割 vlan 一定要在 enable 模式下
首先先把要用的 vlan 規劃出來,
Step1.
//進入 vlan database 下
Switch#vlan database
Step2.
//輸入要建立的 vlan ID 跟 name,語法是:[vlan {id} name {name}],基本上只要不衝突到,沒有規定一定要照順序設 id,name 也不能衝突
Switch(vlan)#vlan 2 name test2 //設定了在 vlan id 為 2,name 叫 test2 的 vlan
Step3.
Switch(vlan)#exit //離開
這時會回到 enable 模式下,輸入
Switch#show vlan
此時會秀出 2970 上的 vlan 訊息,eg:
VLAN Name Status Ports
---- -------------------------------- --------- -------------------------------
1 default active Gi0/1, Gi0/2, Gi0/3, Gi0/4
Gi0/5, Gi0/6, Gi0/7, Gi0/8
Gi0/9, Gi0/10, Gi0/11, Gi0/12
Gi0/13, Gi0/14, Gi0/15, Gi0/16
Gi0/17, Gi0/18, Gi0/19, Gi0/20
Gi0/21, Gi0/22, Gi0/23, Gi0/24
Gi0/25, Gi0/26, Gi0/27, Gi0/28
2 test2 active
我們多了一個 VLAN ID 是 2,name 是 test2,但是目前所有的 port 都還劃給 VLAN 1
在來是要 assign port 給新的 vlan,
Step1.
//進入 terminal 模式
Switch#configure terminal
Step2.
//在來輸入要做變動的 interface,這個名字就是上面顯示在 Ports 欄位的名字
//如果只是要移動 1 個 interface(假設是 Gi0/1 這個 Ports)
Switch(config)#int Gi0/1
//如果要移動 n 個連續的 interface(假設 Gi0/13 ~ Gi024 都要移到 vlan 2)
Switch(config)#int r Gi13-24
Step3.
//這時會進入 interface 變更,如果是單一個,提示會變成"Switch(config-if)#",多個則是"Switch(config-if-range)
//然後設定這個(段) interface 的 mode 為 L2 access port
Switch(config-if-range)#switchport mode access
Step3.
//然後要決定這個(段) interface 要給哪個 vlan (我們要設給 vlan ID 2)
Switch(config-if-range)#switchport access 2
Step4.
Switch(config)#end //離開
這時回到 enable 模式下,一樣輸入:
Switch#swho vlan
此時就可以看到分割好的 vlan 各有哪些 port,eg:
VLAN Name Status Ports
---- -------------------------------- --------- -------------------------------
1 default active Gi0/1, Gi0/2, Gi0/3, Gi0/4
Gi0/5, Gi0/6, Gi0/7, Gi0/8
Gi0/9, Gi0/10, Gi0/11, Gi0/12
2 test2 active Gi0/13, Gi0/14, Gi0/15, Gi0/16
Gi0/17, Gi0/18, Gi0/19, Gi0/20
Gi0/21, Gi0/22, Gi0/23, Gi0/24
最後把改變後的結果儲存起來,
Switch#copy running-config startup-config
Destination filename [startup-config]?
Building configuration...
[OK]
以上,完成了基礎的 vlan 分割。
