Ping 通截图tcp
(1)配置容许ICMP能够不用标记就进入内网,其它的必须被标记才返回测试
r1(config)#ip access-list extended comelua
r1(config-ext-nacl)#permit icmp any any 被容许的ICMP是不用标记便可进入内网的spa
r1(config-ext-nacl)#evaluate abc 其它要进入内网的,必须是标记为abc的3d
r1(config)#int f0/1blog
r1(config-if)#ip access-group come inip
测试外网R4的ICMP访问内网it
测试外网R4 telnet内网配置
说明:能够看到,除ICMP以外,其它流量是不能进入内网的。im
(1) 测试内网R2的ICMP访问外网
(2) 测试内网R2发起telnet到外网
(1)配置内网出去时,telnet被记录为abc,将会被容许返回
r1(config)#ip access-list extended goto
r1(config-ext-nacl)#permit tcp any any eq telnet reflect abc timeout 60 telnet已记为abc
r1(config-ext-nacl)#permit ip any any
r1(config)#int f0/1
r1(config-if)#ip access-group goto out
查看R2到外网的ICMP
查看内网向外网发起telnet
查看ACL
能够看到,有一条为abc的ACL为容许外网到内网的telnet,正是因为内网发到外网的telnet被标记了,因此也自动产生了容许其返回的ACL,而且后面跟有剩余时间。