6.5.1.3 Packet Tracer - Layer 2 VLAN Security - Instructor
6.5.1.3 Packet Tracer - Layer 2 VLAN Security - Instructor
6.5.1.3 Packet Tracer - Layer 2 VLAN Security - Instructor
Objetivos
Antecedentes / Escenario
b. Crear una interfaz VLAN 20 en todos los switches y asignar una direccin
IP dentro de la red 192.168.20.0/24.
SW-B(config)# interface vlan 20
SW-B(config-if)# ip address 192.168.20.2 255.255.255.0
SW-1(config)# interface vlan 20
SW-1(config-if)# ip address 192.168.20.3 255.255.255.0
SW-2(config)# interface vlan 20
SW-2(config-if)# ip address 192.168.20.4 255.255.255.0
Central(config)# interface vlan 20
Central(config-if)# ip address 192.168.20.5 255.255.255.0
a. Crear una ACL que niega cualquier red de acceso a la red 192.168.20.0/24,
pero permite que todas las dems redes para acceder a los otros.
R1(config)# access-list 101 deny ip any 192.168.20.0 0.0.0.255
R1(config)# access-list 101 permit ip any any
b. Apply the ACL to the proper interface(s).
R1(config)# interface fa0/0.1
R1(config-subif)# ip access-group 101 in
R1(config-subif)# interface fa0/0.2
R1(config-subif)# ip access-group 101 in
Paso 4: Verificar la seguridad.
Desde el PC de gestin, mesa de ping-AT SW, SW-B, y R1. Los pings xito?
Explique
R: // Los pings deberan haber tenido xito porque todos los dispositivos dentro de
la red 192.168.20.0 deben poder hacer ping entre s. Dispositivos dentro VLAN20
no se requiere que la ruta a travs del router.
De D1, ping en el PC de gestin. Los pings xito? Explique
R: // El ping debe haber fallado. Esto se debe a que para que un dispositivo dentro
de una VLAN diferente para hacer ping con xito un dispositivo dentro de VLAN20,
debe ser en caminada. El router tiene una ACL que impide que todos los paquetes
de acceso a la red 192.168.20.0.
interface vlan 20
ip address 192.168.20.5 255.255.255.0
Script for R1
conf t
interface fa0/0.3
encapsulation dot1q 20
ip address 192.168.20.100 255.255.255.0
access-list 101 deny ip any 192.168.20.0 0.0.0.255 access-list 101 permit ip any
any
interface FastEthernet0/0.1
ip access-group 101 in
interface FastEthernet0/0.2
ip access-group 101 in