网络技术培训-访问控制列表介绍_第1页
网络技术培训-访问控制列表介绍_第2页
网络技术培训-访问控制列表介绍_第3页
网络技术培训-访问控制列表介绍_第4页
网络技术培训-访问控制列表介绍_第5页
已阅读5页,还剩14页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、访问控制列表介绍网络技术基础培训材料路由器根据路由表转发数据,只要存在路由,路由器可以把任何数据转发到任意目的地。但有时需要对数据进行控制,比如出于安全目的需要过滤那些对网络进行恶意攻击的数据包。访问控制列表是一个控制网络数据的有力工具,它可以设定不同的条件,灵活地过滤数据流,在不妨碍合法通信的同时阻止非法或不必要的数据,保护网络资源。为什么使用ACL?ACL 概述访问控制列表由一组有序的条件语句构成,每个条件语句中的关键词Permit(允许)或Deny(拒绝)决定了匹配该条件语句的数据是被允许还是被禁止通过路由器的接口。访问控制列表的条件参数都在IP包中,协议号和IP地址(源地址和目的地址)

2、都在IP包头部分,端口号在IP包的数据部分,也就是第四层头部。路由器检查每一个通过应用了访问控制列表的接口的IP包,将IP包中的参数和访问控制列表中的条件参数进行比较,如果这两个参数相同,就意味着该IP包匹配了条件。根据条件语句中的关键词,路由器对IP包进行相应的处理允许或禁止数据包从接口进或者出。允许或拒绝数据包穿越路由器。允许或拒绝VTY访问路由器或从路由器发起VTY访问。ACL的应用:过滤ACL只能过滤经过或者到达路由器的数据包,路由器自身产生的数据包不受作用。通过ACL对数据包的检查,实现对流量的特殊操作。ACL的应用:分类InboundInterfacePacketsNYPacket

3、 Discard BucketChooseInterfaceNAccessList?RoutingTable Entry?YOutbound InterfacesPacketS0出向 ACL 操作Outbound InterfacesPacketNYPacket Discard BucketChooseInterfaceRoutingTable Entry?NPacketTestAccess ListStatementsPermit?YAccessList?YS0E0InboundInterfacePackets出向 ACL 操作Notify SenderIf no access list s

4、tatement matches then discard the packet NYPacket Discard BucketChooseInterfaceRoutingTable Entry?NYTestAccess ListStatementsPermit?YAccessList?Discard PacketNOutbound InterfacesPacketPacketS0E0InboundInterfacePackets出向 ACL 操作Packets to interfacesin the access groupPacket Discard BucketYInterface(s)

5、DestinationDenyDenyYMatchFirstTest?Permit检查列表: 拒绝或允许Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?YY检查列表: 拒绝或允许Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDen

6、yDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest?YYNYYPermit检查列表: 拒绝或允许Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyYMatchFirstTest?PermitDenyPermitMatchNextTest(s)?DenyMatchLastTest?YYNYYPermitImplicit DenyIf no matchdeny allDeny

7、N检查列表: 拒绝或允许NOutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?SourceACL的类型 标准ACL检查源地址通常允许或拒绝整个协议 ACL的类型OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Sourceand DestinationProtocol标准ACL检查源地址通常允许或拒绝整个协议 扩展ACL检查源地址和目的地址通常允许或拒绝特定的协议和应用编号的标准列表(199)检查IP数据包的源地址,扩展范围(13001999)。编号的扩展列

8、表(100199) 检查源地址和目的地址,特定的TCP/IP协议和目的端口号,扩展范围(20002699)。 命名的访问列表用字母或数字构成的字符来定义标准和扩展列表。 如何定义ACL0 代表匹配地址中对应的bit位1 代表忽略地址中对应的bit位通配符掩码:如何检查对应的地址位Match for IP subnets 172.30.16.0/24 to 172.30.31.0/24.Address and wildcard mask:172.30.16.0 0.0.15.255通配符掩码匹配IP子网172.30.16.29 0.0.0.0 matches all of the address bits Abbreviate this wildcard mask using the IP address preceded by the keywo

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论