




已阅读5页,还剩5页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
实例:access-list 100 deny ip /24 any time-range wwwtime-range www periodic daily 08:00 to 20:00exitinterface eth0/1ip access-group 100 inexitwrite 参考:router(config-time-range)# absolute Absolute time and date exit Exit from time-range configuration mode no Negate a command or set its defaults periodic Periodic time and daterouter(config-time-range)# periodic Monday to Sunday daily Every day of the week friday Friday monday Monday saturday Saturday sunday Sunday thursday Thursday tuesday Tuesday wednesday Wednesday weekdays Monday thru Friday weekend Saturday and Sundayrouter(config-time-range)# absolute end Ending time and date start Starting time and daterouter(config-if-eth0/1)# ip access-group Access list number Access list numberrouter(config-if-eth0/1)# ip access-group 100 in Packet direction out Packet direction配置访问控制列表和时间范围42.1 访问控制列表简介访问控制列表是一个公共应用模块,它制定了访问控制权限的规则定义,为其他模块制定访问权限集合提供方便。访问控制列表由一条或多条控制子规则组成,每条控制规则由匹配规则和执行动作两部分组成,并采用先配置先匹配的匹配原则。匹配规则中包含了多种匹配元素可以是链路层、网络层、传输层信息,所以访问控制列表的控制能力非常强。执行动作就是允许和禁止。访问控制列表可分为四类:标准的访问控制列表、扩展的访问控制列表、基于以太网帧类型的访问控制列表和基于以太网MAC地址的访问控制列表。它们的命令都具有如下的基本形式:access-list access-list-num permit | deny match-condition log其中access-list-num用于标识一个访问控制列表,同时也指明了它的类型:n 标准的访问控制列表的access-list-num范围是1-99 1300-1999;n 扩展的访问控制列表的access-list-num范围是100-199 2000-2699;n 基于以太网帧类型的访问控制列表的access-list-num范围是200-299;n 基于以太网MAC地址的访问控制列表access-list-num范围是700-799;match-condition描述了适用该过滤规则的报文的特征:n 标准的访问控制列表只检查报文的源地址;n 扩展的访问控制列表可以检查报文的源目的地址、协议号、端口、dscp值和基于时间的匹配等信息;n 网桥访问控制列表可以检查以太网帧封装中的类型、SAP字段、源MAC地址信息。permit和deny指明对匹配match-condition后采取的动作:n permit表示允许访问;n deny表示禁止访问。log表示是否对匹配过程做log日志。42.2 时间范围(time-range)简介时间范围也是一个公共模块,用于功能模块的时效控制。42.3 配置访问控制列表42.3.1 配置标准的访问控制列表标准的访问控制列表只检查报文的源地址,它的access-list-number范围是1-99 1300-1999。配置标准的访问控制列表步骤1access-list access-list-num ber permit | deny A.B.C.D/M | any log配置标准访问控制列表使用no access-list access-list-num就可以删除这条access-list。配置多个acl子句时一定要根据先配置先匹配的原则合理的配置规则;42.3.2 配置扩展的访问控制列表扩展的访问控制列表匹配元素很多,包括网络层、传输层,同时还可以制定规则应用时间域,它的access-list-number范围是100-199 2000-2699。匹配元素match-condition部分的语法随具体协议而略有不同,某些协议可以指定一个协议相关的匹配选项以实现更为精确的匹配。不针对特定协议的扩展访问控制列表的match-condition如下:protocol A.B.C.D/M | any A.B.C.D/M | any precedence precedence-value tos tos-value | dscp dscp-valuetime-range time-range-name其中protocol指明匹配报文的协议号0-255,以下为协议的助记缩写:icmp ICMP protocoludp UDP protocoltcp TCP protocolahp Authentication Header protocoleigrp Ciscos EIGRP routing protocol compatibleesp Encapsulation Securoty payloadgre GRE tunneligmp Internet Group Management protocoligrp Ciscos IGRP routing protocol compatibleip Any Internet protocolipip Ip in ip tunnelospf OSPF routing protocolpim Protocol independent multicastraw raw ip packetA.B.C.D/M | any前一个用于指明匹配报文的源地址,后一个指明目的地址;precedence precedence-value指明匹配IP报文的precedence字段的取值;tos tos-value指明匹配IP报文的type of service字段的取值;dscp dscp-value指明匹配IP报文的dscp字段(TOS中的6位)的取值,可以是0-63,也可以是af11等常用的字段。time-range time-range-name关键字添加在每条扩展控制列表的最后,用于基于时间的访问控制。通过加入有效的时间范围来更合理有效的控制网络。它需要先定义一个时间范围,然后在原来的访问列表的基础上应用它。当协议号为tcp或udp时可以指明源/目的端口srcport/destport,相应的添在源和目的地址之后,具体格式如下: lt port-number | le port-number | eq port-number| ge port-number | gt port-number | neq port-number | range port-number1 port-number2lt表示小于;le表示小等于;eq表示等于;ge表示大等于;gt表示大于;neq表示不等于;range表示位于某范围之间,包括起点和终点;port-number表示端口号,范围是1-65535。established关键字可添加在目的端口之后,表示匹配的报文不能是一个发起连接请求的报文,可用于协议号为tcp的扩展访问控制列表。协议号为icmp的扩展访问控制列表可在目的地址之后添加如下扩展选项:icmp-type icmp-code其中icmp-type表示匹配ICMP报文的icmp类型号;icmp-code表示匹配ICMP报文的icmp代码;配置扩展的访问控制列表步骤1access-list access-list-number permit | deny protocol A.B.C.D/M | any A.B.C.D/M | any precedence precedence-value tos tos-value | dscp dscp-value logtime-range time-range-name配置一般的扩展访问控制列表步骤2access-list access-list-number permit | deny tcp A.B.C.D/M | any srcport A.B.C.D/M | any destport established precedence precedence-value tos 0-31 | dscp dscp-value log time-range time-range-name配置tcp协议的扩展访问控制列表步骤3Access-list access-list-num permit | deny udp A.B.C.D/M | any srcport A.B.C.D/M | any destport precedence precedence-value tos tos-value | dscp dscp-value log time-range time-range-name配置udp协议的扩展访问控制列表步骤4access-list access-list-num permit | deny icmp A.B.C.D/M | any A.B.C.D/M | any precedence precedence-value tos tos-value | dscp dscp-value icmp-type icmp-code log time-range time-range-name配置icmp协议的扩展访问控制列表步骤5time-range time-rnage-name配置扩展访问控制列表的应用时间范围TIME-RNAGE-NAME步骤6absolute start hh:mm date month year end hh:mm date month year配置time-range起作用的一段绝对时间步骤7periodic days-of-the-week hh:mm to days-of-the-week hh:mm配置time-range起作用的一段周期性的时间(每周的)步骤8show access-list access-list-number显示一个或所有的访问控制表的内容步骤9show time-range time-range-name显示时间范围的内容使用no access-list access-list-num就可以删除这条access-list。配置多个acl子句时一定要根据先配置先匹配的原则合理的配置规则;42.3.3 配置网桥访问控制列表网桥访问控制列表可以分为两类:基于以太网帧协议类型的访问控制列表,它的access-list-number范围是200-299;基于以太网源MAC的访问控制列表,它的access-list-number范围是700-799;通过定义并应用网桥访问控制列表规则,可以实现对以太网帧和/或802.3LAN帧的过滤;配置网桥访问控制列表步骤1access-list access-list-number permit | deny type-code type-wildcard配置一个基于协议类型的网桥访问控制列表步骤2access-list access-list-number permit | deny mac-address mac-wildcard 配置一个基于MAC的网桥访问控制列表使用no access-list access-list-num就可以删除这条access-list。配置多个acl子句时一定要根据先配置先匹配的原则合理的配置规则;42.4 监控与维护42.4.1 显示所有的访问控制列表显示所有的访问控制列表的步骤:步骤1显示所有的访问控制列表Router# show access-listsStandard IP access-list 1 permit /24Type code access-list 200 permit 0xfff0 0xfff0Bridge address access-list 700 permit 00:00:00:00:01:23 ff:ff:ff:ff:ff:00Extented IP access-list 100 permit tcp /24 eq 100 /24 eq 1000 established dscp default log time-range morning permit tcp /24 eq 100 /24 eq 1000 established dscp default log time-range noonpermit tcp /24 eq 100 /24 eq 1000 established dscp default log time-range night42.4.2 显示标准的访问控制列表显示标准的访问控制列表的步骤:步骤1显示标准的访问控制列表Router# show access-lists 1Standard IP access-list 1permit /2442.4.3 显示基于以太网帧类型的访问控制列表显示基于以太网帧类型的访问控制列表的步骤:步骤1显示基于以太网帧类型的访问控制列表Router# show access-lists 200Type code access-list 200permit 0xfff0 0xfff042.4.4 显示基于MAC的网访问控制列表显示基于MAC的网访问控制列表的步骤:步骤1显示基于MAC的网访问控制列表Router# show access-lists 700Bridge address access-l
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024-2025学年河南轻工职业学院单招《语文》试题附参考答案详解(综合卷)
- 2026届河南省郑州枫杨外国语中学化学九上期中调研试题含解析
- 2026届广东省惠州市惠东燕岭学校九上化学期中调研模拟试题含解析
- 四川省绵阳市江油实验学校2026届化学九年级第一学期期中学业水平测试试题含解析
- 医疗保障工作总结
- 窗口部门工作总结
- 黑龙江省哈尔滨市道里区2026届英语九年级第一学期期末复习检测模拟试题含解析
- 2026届山东省滨州市部分学校九年级化学第一学期期末统考试题含解析
- 2026届黑龙江省桦南县九年级化学第一学期期中达标检测试题含解析
- 山东省德州市德城区2026届英语九年级第一学期期末考试试题含解析
- 人民调解投标方案(完整技术标)
- ZSMC之山智控 K5系列说明书V1.6-中文
- 2023恒温恒湿实验室工程技术规程
- GB/T 4798.4-2023环境条件分类环境参数组分类及其严酷程度分级第4部分:无气候防护场所固定使用
- 程序设计基础(第3版)(2019年高等教育出版社出版图书)
- (小鼠)常用实验动物生物学特点及其在生物医学教程课件
- GB/T 5023.1-2008额定电压450/750 V及以下聚氯乙烯绝缘电缆第1部分:一般要求
- 第七章-辐射防护分析课件
- 研究生英语阅读综合教程reading more
- 国有企业职务犯罪惩治与预防
- 国家教学示范中心-电子科学与技术中心-国防科技大学
评论
0/150
提交评论