




已阅读5页,还剩21页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2004,Enhan info, Inc. All rights reserved.,使用Access Lists管理IP流量,目标,通过本章学习,你能够完成以下工作: 运用Cisco IOS 命令来配置标准访问控制列表和扩展的访问控制列表 运用show 的相关命令来校验访问控制列表的配置, 2002, Cisco Systems, Inc. All rights reserved.,4,访问控制列表的应用,目标,通过本章学习,你能够完成以下内容: 解释使用访问控制列表的目的及访问控制列表潜在的相关应用 描述如何通过使用Cisco IOS 命令将标准的访问控制列表和扩展的访问控制列表应用到接口的进方向和出方向,管理IP流量及接入网络的增长 对经过路由器的特定数据包进行过滤,为什么要使用访问控制列表?,允许或拒绝 数据包通过路由器. 允许或拒绝vty 接入到路由器 如果没有使用访问控制列表,数据包在特定的网络上传输将不受限制,访问控制列表应用,通过对数据包的检查来做特殊的处理,其他访问控制列表应用,标准的访问控制列表 检查源地址 标准的访问控制列表允许或拒绝的是整个协议 扩展的访问控制列表 检查源和目的地址 扩展的访问控制列表允许或拒绝特定的协议,访问控制列表类型,用标准的访问控制列表来检查数据包,用扩展的访问控制列表来检查数据包,如何识别访问控制列表,标准的访问控制列表 (1-99) test conditions of all IP packets from source addresses. 扩展的访问控制列表 (100-199) test conditions of source and destination addresses, specific TCP/IP protocols, and destination ports. Standard IP lists (1300-1999) (expanded range). Extended IP lists (2000-2699) (expanded range). Other access list number ranges test conditions for other networking protocols.,出接口ACL 操作,If no access list statement matches, then discard the packet.,列表测试:拒绝 或 允许,0 代表检查相应的地址位 1 代表忽略相应的地址位.,匹配码: 如何检查相应的地址位,例如, 9 检查所有的地址位. 通过使用 host关键字来缩写匹配位 (host 9).,检查所有的地址位 (匹配所有).,检验一个IP地址,例如:,通配码匹配特定的IP地址,接受任何地址: any 缩写以上表达使用关键字 any.,测试条件: 忽略任何的IP地址 (匹配任何).,一个IP主机地址, 例如:,通配码匹配任何IP地址,检查IP子网 /24 to /24.,地址和通配码: 55,通配码匹配IP子网,访问控制列表配置,Router(config)# access-list access-list-number permit | deny | remark source mask,配置标准访问控制列表,Router(config)# access-list access-list-number permit | deny protocol source source-wildcard operator port destination destination-wildcard operator port established log,配置扩展访问控制列表,Router(config)# ip access-list standard | extended name Router(config std- | ext-nacl)#permit | deny ip access list test conditions Router(config std- | ext-nacl)# no permit | deny ip access list test conditions,配置命名访问控制列表,Router(config-if)# ip access-group access-list-number|name in | out,应用访问控制列表,ACL配置实例,Router(config)# access-list 1 deny 55 log Router(config)# access-list 1 deny 55 log Router(config)# access-list 1 deny 55 log Router(config)# access-list 1 permit any Router(config)# interface e0 Router(config-if)# ip access-group 1 in,Router(config)#access-list 100 deny ip 55 any log-input Router(config)#access-list 100 deny ip 55 any log-input Router(config)#access-list 100 deny ip 55 any log-input Router(config)#access-list 100 permit ip any any Router(config)# interface e0 Router(config-if)# ip access-group 100 in,ACL配置实例,Router(config)# ip access-list extended DENY_RFC1918 Router(config-ext-nacl)# deny ip 55 any log-input Router(config-ext-nacl)# deny ip 55 any log-input Router(config-ext-nacl)# deny ip 55 any log-input Router(config-ext-nacl)# permit ip any any Router(config)# interface e0 Router(config-if)# ip access-group DENY_RFC1918 in,Router(config)# ip access-list standard DENY_RFC1918 Router(config-std-nacl)# deny 55 log Router(config-std-nacl)# deny 55 log Router(config-std-nacl)# deny 55 log Router(config-std-nacl)# permit any Router(config)# interface e0 Router(config-if)# ip access-group DENY_RFC1918 in,配置基于时间的访问控制列表,Router(config)# time-range time-range-name,定义时间段,Router(config-time-range)# absolute start time date end time date,定义绝对时间段,Router(config-time-range)# periodic days-of-the-week hh:mm to days-of-the-week hh:mm,定义时间段周期,Periodic可以有多个语句,absolute只能有一条,基于时间访问控制列表配置实例,Router(config)# time-range no-http Router(config-time-range)# periodic weekdays 8:00 to 17:59 Router(config)# time-range udp-yes Router(config-time-range)# periodic weekend 12:00 to 19:59 Router(config)# ip access-list extended strict Router(config-ext-nacl)# deny tcp any any eq http time-range no-http Router(config-ext-nacl)# permit udp any any time-range udp-yes Router(config)# interface ethernet 0 Router(config-if)# ip access-group strict in,总结,访问控制列表为网络控制提供了一个强有力的工具. 访问控制列表可以灵活的应用于路由器的进接口或出接口. 可以对网络的流量和用户的接入进行管理. 一个IP访问控制列表是有序的列表,它能根据IP地址或上层协议做出允许或拒绝 ,控制列表可以过滤通过本路由器的流量,但是不能过滤自身
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 天然气储存管理方案
- 儿童心理培养方案
- 仪表系统操作细则
- 心理健康促进制度建设
- 审计压缩操作
- 心理咨询师培训指南手册
- 农村经济发展与环保工作协调推进评估报告
- 智慧校园管理系统推广合作协议
- 员工食堂管理合同及操作指南
- 婚恋家庭幸福承诺书8篇
- 2024年云南怒江州州级事业单位选聘工作人员67人管理单位遴选500模拟题附带答案详解
- 《老年康复护理》帕金森康复护理自测题
- 市国资公司信访维稳工作应急预案
- SMT印刷工艺培训资料
- 2024年个人之间清账协议书模板
- 给水管道停水碰口专项施工方案
- 2024年人教版九年级英语单词默写单(微调版)
- 2024年东南亚解热镇痛类原料药市场深度研究及预测报告
- 中建企业定额2023版
- 《计算机网络实验教程》全套教学课件
- 间隔记录数据表
评论
0/150
提交评论