基於VLAN+ACL+DHCP+固定IP+ARP靜態表項的中小型企業網絡

上一篇文章有朋友留言說DHCP的IP地址池有點變動,今天這篇乾貨強強加進去了。根據不同企業需求,做不同的網絡拓撲圖。今天這篇乾貨集合了VLAN+ACL+DHCP+固定IP+ARP靜態表項都整合起來了,希望在大家組建網絡的時候能夠幫助到大家。

基於VLAN+ACL+DHCP+固定IP+ARP靜態表項的中小型企業網絡

客戶的需求:企業通過Switch實現各個部門之間的互連,且各個部門加入不同的VLAN。總裁辦公室和文件備份服務器採取手工方式分配已經獲取到固定IP地址,員工網絡通過DHCP方式獲取IP地址。由於員工網絡擁有訪問外網的權利,主機經常會感染ARP病毒,攻擊Switch並修改Switch上的動態ARP表項,造成總經理辦公室與外界的通信中斷以及不能正常訪問文件備份服務器。公司希望在Switch上配置靜態ARP表項,以保證總經理辦公室與外界的通信安全,並保證各個部門能正常訪問文件備份服務器。

---凌晨2點了,容我偷懶下。直接上dis cu後的命令--------

Switch配置文件

#

sysname Switch

#

vlan batch 10 20 30 100 200

#

dhcp enable

#

acl number 2001 //建立基礎規則2001

rule 5 deny source 192.168.10.0 0.0.0.255 //禁止服務器上公網

#

interface Vlanif10

ip address 192.168.1.1 255.255.255.0

#

interface Vlanif20

ip address 192.168.2.1 255.255.255.0

dhcp select interface

dhcp server excluded-ip-address 192.168.2.2 192.168.2.99 //調整DHCP的IP地址池

dhcp server excluded-ip-address 192.168.2.101 192.168.2.254

#

interface Vlanif30

ip address 192.168.3.1 255.255.255.0

#

interface Vlanif100

ip address 192.168.10.1 255.255.255.0

#

interface Vlanif200

ip address 192.168.20.1 255.255.255.0

#

interface GigabitEthernet0/0/1

port link-type access

port default vlan 10

#

interface GigabitEthernet0/0/2

port link-type access

port default vlan 100

#

interface GigabitEthernet0/0/3 //在G0/0/3端口上應用ACL規則

port link-type access

port default vlan 200

traffic-filter outbound acl 2001

#

interface GigabitEthernet0/0/4

port link-type access

port default vlan 20

#

arp static 192.168.1.8 5489-98cb-56cc vid 10 interface GigabitEthernet0/0/1 //ARP靜態綁定總經理辦公室PC

arp static 192.168.10.10 5489-98da-7202 vid 100 interface GigabitEthernet0/0/2 //ARP靜態綁定 文件備份服務器

#

ip route-static 0.0.0.0 0.0.0.0 192.168.20.2 //缺省靜態路由

#

Router配置文件

#

interface GigabitEthernet0/0/0

ip address 192.168.20.2 255.255.255.0

#

interface GigabitEthernet0/0/1

ip address 200.0.0.1 255.255.255.0

#

ip route-static 0.0.0.0 0.0.0.0 200.0.0.2 //配置缺省路由

ip route-static 192.168.0.0 255.255.0.0 192.168.20.1 //配置回程路由

#

測試結果

1、員工網絡DHCP到IP地址不在(192.168.2.2—192.168.2.99)&(192.168.2.101—192.168.2.254)區間內

基於VLAN+ACL+DHCP+固定IP+ARP靜態表項的中小型企業網絡

2、靜態ARP表項

基於VLAN+ACL+DHCP+固定IP+ARP靜態表項的中小型企業網絡

3、員工網絡能上外網

基於VLAN+ACL+DHCP+固定IP+ARP靜態表項的中小型企業網絡

4、文件備份服務器不能上外網,ping公網失敗

基於VLAN+ACL+DHCP+固定IP+ARP靜態表項的中小型企業網絡

時間有點晚,大家有不明白的可以在評論區留言。敬請關注KB小網管頭條號,每天都能分享一篇乾貨,共同進步。


分享到:


相關文章: