在三层交换机上配置ACL反向ACL访问控制列表_第1页
在三层交换机上配置ACL反向ACL访问控制列表_第2页
在三层交换机上配置ACL反向ACL访问控制列表_第3页
在三层交换机上配置ACL反向ACL访问控制列表_第4页
在三层交换机上配置ACL反向ACL访问控制列表_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、拓扑图在三层交换机上配置ACL3750VLAN10:/24VLAN20:/24VLAN30:192.11/24VLAN40:4VLAN100:/24IP:192.168GW:192.16VL.AN100FO/15要求实验要求1vlan10Jvlan20)vlan30,vlan40fO问VLANvlanlOO也可以访问vlsm10,v怡n20,vlam30,vlw375盒置v!an103vlan20;vlan30都不能访问曾lan40,但3750#conft以访问盘rH0,vlan20川lan303750(config)#intfO/153750(config-if)#sw

2、itchportmodetrunk3750#vlandatabssnl0,7131120,vlanSO之间不能互相访问3750(vlan)#vtpserver3750(vlan)#vtpdomainsy3750(vlan)#vtppasswordcisco3750(vlan)#vlan103750(vlan)#vlan203750(vlan)#vlan303750(vlan)#vlan403750(vlan)#vlan1003750(vlan)#exit3750(config)#iprouting3750(config)#intvlan103750(config-if)#ipaddress37

3、50(config-if)#noshutdown3750(config-if)#exit3750(config)#intvlan203750(config-if)#ipaddress3750(config-if)#noshutdown3750(config-if)#exit3750(config)#intvlan303750(config-if)#ipaddress3750(config-if)#noshutdown3750(config-if)#exit3750(config)#intvlan403750(config-if)#ipaddress3750(config-if)#noshutd

4、own3750(config-if)#exit3750(config)#intvlan1003750(config-if)#ipaddress3750(config-if)#noshutdown3750(config-if)#exit3750(config)#end3750(config)#intf0/13750(config-if)#switchportaccessvlan1003750(config-if)#end配置ACL3750#conft3750(config)#access-list100denyip55553750(config)#access-list100denyip5555

5、3750(config)#access-list100permitipanyany3750(config)#access-list101denyip55553750(config)#access-list101denyip55553750(config)#access-list101permitipanyany3750(config)#access-list102denyip55553750(config)#access-list102denyip55553750(config)#access-list102permitipanyany3750(config)#ipaccess-listext

6、endedinfilter在入方向放置reflect/3750(config-ext-nacl)#permitipanyanyreflectccna3750(config-ext-nacl)#exit3750(config)#ipaccess-listextendedoutfilter在出方向放置evaluate/3750(config-ext-nacl)#evaluateccna3750(config-ext-nacl)#denyip55any3750(config-ext-nacl)#denyip55any3750(config-ext-nacl)#denyip55any3750(conf

7、ig-ext-nacl)#permitipanyany3750(config-ext-nacl)#exit3750(config)#intvlan40/应用到管理接口/3750(config-if)#ipaccess-groupinfilterin3750(config-if)#ipaccess-groupoutfilterout3750(config-if)#exit3750(config)#intvlan103750(config-if)#ipaccess-group100in3750(config-if)#exit3750(config)#intvlan203750(config-if)

8、#ipaccess-group101in3750(config-if)#exit3750(config)#intvlan303750(config-if)#ipaccess-group102in3750(config-if)#end2960配置:2960#conft2960(config)#intf0/152960(config-if)#switchportmodetrunk2960(config-if)#switchporttrunkencapsulationdot1q2960(config-if)#end2960#vlandatabase2960(vlan)#vtpclient2960(v

9、lan)#vtpdomainsy2960(vlan)#vtppasswordcisco2960(vlan)#exit2960#showvtpstatusVTPVersion:2ConfigurationRevision:2MaximumVLANssupportedlocally:256NumberofexistingVLANs:10VTPOperatingMode:ClientVTPDomainName:syVTPPruningMode:EnabledVTPV2Mode:DisabledVTPTrapsGeneration:DisabledMD5digest:0 x4D0 xA80 xC90

10、x000 xDC0 x580 x2F0 xDDConfigurationlastmodifiedbyat3-1-0200:13:342960#showvlan-swbriefVLANNameStatusPorts1defaultactiveFa0/0,Fa0/1,Fa0/2,Fa0/3Fa0/4,Fa0/5,Fa0/6,Fa0/7Fa0/8,Fa0/9,Fa0/10,Fa0/11Fa0/12,Fa0/13,Fa0/1410VLAN0010active20VLAN0020active30VLAN0030active40VLAN0040active100VLAN0100activefddi-def

11、aultactivetoken-ring-defaultactivefddinet-defaultactivetrnet-defaultactive2960#conft2960(config)#intf0/12960(config-if)#switchportaccessvlan102960(config-if)#intf0/22960(config-if)#switchportaccessvlan202960(config-if)#intf0/32960(config-if)#switchportaccessvlan302960(config-if)#intf0/42960(config-i

12、f)#switchportaccessvlan402960(config-if)#end客户机验证:PC1:PC1#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)PC1#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)PC1#ping0Typeescap

13、esequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)PC1#ping00Typeescapesequencetoabort.Sending5,100-byteICMPEchosto00,timeoutis2seconds:!Successrateis100percent(5/5),round-tripmin/avg/max=104/268/336msPC2:PC2#ping0Typeescapesequencetoabort.Sending5,100-by

14、teICMPEchosto0,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)PC2#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)PC2#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)PC2#ping

15、00Typeescapesequencetoabort.Sending5,100-byteICMPEchosto00,timeoutis2seconds:!Successrateis100percent(5/5),round-tripmin/avg/max=56/170/336msPC3:PC3#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:.U.U.Successrateis0percent(0/5)PC3#ping0Typeescapesequencetoabort.Sendin

16、g5,100-byteICMPEchosto0,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)PC3#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:U.U.USuccessrateis0percent(0/5)PC3#ping00Typeescapesequencetoabort.Sending5,100-byteICMPEchosto00,timeoutis2seconds:!Successrateis100percent(5/5

17、),round-tripmin/avg/max=144/218/416msPC4:PC4#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:.!Successrateis80percent(4/5),round-tripmin/avg/max=240/331/508msPC4#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:!Successrateis100percent(5/5

18、),round-tripmin/avg/max=220/288/356msPC4#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:!Successrateis100percent(5/5),round-tripmin/avg/max=144/207/268msPC4#ping00Typeescapesequencetoabort.Sending5,100-byteICMPEchosto00,timeoutis2seconds:!Successrateis100percent(5/5),

19、round-tripmin/avg/max=96/219/440msPC5:PC5#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:!Successrateis100percent(5/5),round-tripmin/avg/max=92/194/284msPC5#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:!Successrateis100percent(5/5),ro

20、und-tripmin/avg/max=144/209/336msPC5#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:!Successrateis100percent(5/5),round-tripmin/avg/max=64/184/372msPC5#ping0Typeescapesequencetoabort.Sending5,100-byteICMPEchosto0,timeoutis2seconds:!Successrateis100percent(5/5),round-t

21、ripmin/avg/max=192/239/308ms什么是ACL?访问控制列表简称为ACL,访问控制列表使用包过滤技术,在路由器上读取第三层及第四层包头中的信息如源地址,目的地址,源端口,目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。该技术初期仅在路由器上支持,近些年来已经扩展到三层交换机,部分最新的二层交换机也开始提供ACL的支持了。访问控制列表使用原则由于ACL涉及的配置命令很灵活,功能也很强大,所以我们不能只通过一个小小的例子就完全掌握全部ACL的配置。在介绍例子前为大家将ACL设置原则罗列出来,方便各位读者更好的消化ACL知识。1、最小特权原则只给受控对象完

22、成任务所必须的最小的权限。也就是说被控制的总规则是各个规则的交集,只满足部分条件的是不容许通过规则的。2、最靠近受控对象原则所有的网络层访问权限控制。也就是说在检查规则时是采用自上而下在ACL中一条条检测的,只要发现符合条件了就立刻转发,而不继续检测下面的ACL语句。3、默认丢弃原则在CISCO路由交换设备中默认最后一句为ACL中加入了DENYANYANY,也就是丢弃所有不符合条件的数据包。这一点要特别注意,虽然我们可以修改这个默认,但未改前一定要引起重视。由于ACL是使用包过滤技术来实现的,过滤的依据又仅仅只是第三层和第四层包头中的部分信息,这种技术具有一些固有的局限性,如无法识别到具体的人

23、,无法识别到应用内部的权限级别等。因此,要达到端到端的权限控制目的,需要和系统级及应用级的访问权限控制结合使用。标准访问列表:访问控制列表ACL分很多种,不同场合应用不同种类的ACL。其中最简单的就是标准访问控制列表,标准访问控制列表是通过使用IP包中的源IP地址进行过滤,使用的访问控制列表号1到99来创建相应的ACL标准访问控制列表的格式访问控制列表ACL分很多种,不同场合应用不同种类的ACL。其中最简单的就是标准访问控制列表,他是通过使用IP包中的源IP地址进行过滤,使用的访问控制列表号1到99来创建相应的ACL。标准访问控制列表是最简单的ACL。它的具体格式如下:access-listA

24、CL号permit|denyhostip地址例如:access-list10denyhost这句命令是将所有来自地址的数据包丢弃。当然我们也可以用网段来表示,对某个网段进行过滤。命令如下:access-list10deny55通过上面的配置将来自/24的所有计算机数据包进行过滤丢弃。为什么后头的子网掩码表示的是55呢?这是因为CISCO规定在ACL中用反向掩玛表示子网掩码,反向掩码为55的代表他的子网掩码为。小提示:对于标准访问控制列表来说,默认的命令是HOST,也就是说access-list10deny表示的是拒绝这台主机数据包通讯,可以省去我们输入host命令。标准访问控制列表实例一我们采

25、用如图所示的网络结构。路由器连接了二个网段,分别为/24,/24。在/24网段中有一台服务器提供WWW服务,IP地址为3。实例1:禁止/24网段中除3这台计算机访问/24的计算机。3可以正常访问/24。路由器配置命令access-list1permithost3设置ACL,容许3的数据包通过。access-list1denyany设置ACL,阻止其他一切IP地址进行通讯传输。inte1进入E1端口。ipaccess-group1in将ACL1宣告。经过设置后E1端口就只容许来自3这个IP地址的数据包传输出去了。来自其他IP地址的数据包都无法通过E1传输。小提示:由于CISCO默认添加了DENY

26、ANY的语句在每个ACL中,所以上面的access-list1denyany这句命令可以省略。另外在路由器连接网络不多的情况下也可以在E0端口使用ipaccess-group1out命令来宣告,宣告结果和上面最后两句命令效果一样。标准访问控制列表实例二配置任务:禁止3这个计算机对/24网段的访问,而/24中的其他计算机可以正常访问。路由器配置命令:access-list1denyhost3设置ACL,禁止3的数据包通过access-list1permitany设置ACL,容许其他地址的计算机进行通讯inte1进入E1端口ipaccess-group1in将ACL1宣告,同理可以进入E0端口后使

27、用ipaccess-group1out来完成宣告。配置完毕后除了3其他IP地址都可以通过路由器正常通讯,传输数据包。总结:标准ACL占用路由器资源很少,是一种最基本最简单的访问控制列表格式。应用比较广泛,经常在要求控制级别较低的情况下使用。如果要更加复杂的控制数据包的传输就需要使用扩展访问控制列表了,他可以满足我们到端口级的要求。扩展访问控制列表:上面我们提到的标准访问控制列表是基于IP地址进行过滤的,是最简单的ACL。那么如果我们希望将过滤细到端口怎么办呢?或者希望对数据包的目的地址进行过滤。这时候就需要使用扩展访问控制列表了。使用扩展IP访问列表可以有效的容许用户访问物理LAN而并不容许他

28、使用某个特定服务(例如WWW,FTP等)。扩展访问控制列表使用的ACL号为100到199。扩展访问控制列表的格式刚刚我们提到了标准访问控制列表,他是基于IP地址进行过滤的,是最简单的ACL。那么如果我们希望将过滤细到端口怎么办呢?或者希望对数据包的目的地址进行过滤。这时候就需要使用扩展访问控制列表了。使用扩展IP访问列表可以有效的容许用户访问物理LAN而并不容许他使用某个特定服务(例如WWW,FTP等)。扩展访问控制列表使用的ACL号为100到199。扩展访问控制列表的格式:扩展访问控制列表是一种高级的ACL,配置命令的具体格式如下:access-listACL号permit|deny协议定义

29、过滤源主机范围定义过滤源端口定义过滤目的主机访问定义过滤目的端口例如:access-list101denytcpanyhosteqwww这句命令是将所有主机访问这个地址网页服务(WWW)TCP连接的数据包丢弃。小提示:同样在扩展访问控制列表中也可以定义过滤某个网段,当然和标准访问控制列表一样需要我们使用反向掩码定义IP地址后的子网掩码。扩展访问控制列表实例我们采用如图所示的网络结构。路由器连接了二个网段,分别为172.1640/24,/24。在/24网段中有一台服务器提供WWW服务,IP地址为3。配置任务:禁止的计算机访问的计算机,包括那台服务器,不过惟独可以访问3上的WWW服务,而其他服务不

30、能访问。路由器配置命令:access-list101permittcpanyeqwww设置ACL101,容许源地址为任意IP,目的地址为3主机的80端口即WWW服务。由于CISCO默认添加DENYANY的命令,所以ACL只写此一句即可。inte1进入E1端口ipaccess-group101out将ACL101宣告出去设置完毕后的计算机就无法访问的计算机了,就算是服务器3开启了FTP服务也无法访问,惟独可以访问的就是3的WWW服务了。而的计算机访问的计算机没有任何问题。扩展ACL有一个最大的好处就是可以保护服务器,例如很多服务器为了更好的提供服务都是暴露在公网上的,这时为了保证服务正常提供所有

31、端口都对外界开放,很容易招来黑客和病毒的攻击,通过扩展ACL可以将除了服务端口以外的其他端口都封锁掉,降低了被攻击的机率。如本例就是仅仅将80端口对外界开放。总结:扩展ACL功能很强大,他可以控制源IP,目的IP,源端口,目的端口等,能实现相当精细的控制,扩展ACL不仅读取IP包头的源地址/目的地址,还要读取第四层包头中的源端口和目的端口的IP。不过他存在一个缺点,那就是在没有硬件ACL加速的情况下,扩展ACL会消耗大量的路由器CPU资源。所以当使用中低档路由器时应尽量减少扩展ACL的条目数,将其简化为标准ACL或将多条扩展ACL合一是最有效的方法。基于名称的访问控制列表不管是标准访问控制列表

32、还是扩展访问控制列表都有一个弊端,那就是当设置好ACL的规则后发现其中的某条有问题,希望进行修改或删除的话只能将全部ACL信息都删除。也就是说修改一条或删除一条都会影响到整个ACL列表。这一个缺点影响了我们的工作,为我们带来了繁重的负担。不过我们可以用基于名称的访问控制列表来解决这个问题。一、基于名称的访问控制列表的格式:ipaccess-liststandard|extendedACL名称例如:ipaccess-liststandardsofter就建立了一个名为softer的标准访问控制列表。二、基于名称的访问控制列表的使用方法:当我们建立了一个基于名称的访问列表后就可以进入到这个ACL中

33、进行配置了。例如我们添加三条ACL规则permitpermitpermit如果我们发现第二条命令应该是而不是,如果使用不是基于名称的访问控制列表的话,使用nopermit后整个ACL信息都会被删除掉。正是因为使用了基于名称的访问控制列表,我们使用nopermit后第一条和第三条指令依然存在。总结:如果设置ACL的规则比较多的话,应该使用基于名称的访问控制列表进行管理,这样可以减轻很多后期维护的工作,方便我们随时进行调整ACL规则。反向访问控制列表:我们使用访问控制列表除了合理管理网络访问以外还有一个更重要的方面,那就是防范病毒,我们可以将平时常见病毒传播使用的端口进行过滤,将使用这些端口的数据

34、包丢弃。这样就可以有效的防范病毒的攻击。不过即使再科学的访问控制列表规则也可能会因为未知病毒的传播而无效,毕竟未知病毒使用的端口是我们无法估计的,而且随着防范病毒数量的增多会造成访问控制列表规则过多,在一定程度上影响了网络访问的速度。这时我们可以使用反向控制列表来解决以上的问题。反向访问控制列表的用途及格式一、反向访问控制列表的用途反向访问控制列表属于ACL的一种高级应用。他可以有效的防范病毒。通过配置反向ACL可以保证AB两个网段的计算机互相PING,A可以PING通B而B不能PING通A。说得通俗些的话就是传输数据可以分为两个过程,首先是源主机向目的主机发送连接请求和数据,然后是目的主机在

35、双方建立好连接后发送数据给源主机。反向ACL控制的就是上面提到的连接请求。二、反向访问控制列表的格式反向访问控制列表格式非常简单,只要在配置好的扩展访问列表最后加上established即可。我们还是通过实例为大家讲解。我们采用如图所示的网络结构。路由器连接了二个网段,分别为/24,/24。在/24网段中的计算机都是服务器,我们通过反向ACL设置保护这些服务器免受来自这个网段的病毒攻击。配置实例:禁止病毒从/24这个网段传播到/24这个服务器网段。路由器配置命令:access-list101permittcp5555established定义ACL101,容许所有来自网段的计算机访问网段中的计

36、算机,前提是TCP连接已经建立了的。当TCP连接没有建立的话是不容许访问的。inte1进入E1端口ipaccess-group101out将ACL101宣告出去设置完毕后病毒就不会轻易的从传播到的服务器区了。因为病毒要想传播都是主动进行TCP连接的,由于路由器上采用反向ACL禁止了网段的TCP主动连接,因此病毒无法顺利传播。小提示:检验反向ACL是否顺利配置的一个简单方法就是拿里的一台服务器PING在中的计算机,如果可以PING通的话再用那台计算机PING的服务器,PING不通则说明ACL配置成功。通过上文配置的反向ACL会出现一个问题,那就是的计算机不能访问服务器的服务了,假如图中3提供了WWW服务的话也不能正常访问。解决的方法是在ESTABLISHED那句前头再添加一个扩展ACL规则,例如:access-list101permittcp55eqwww这样根据最靠近受控对象原则即在检查ACL规则时是采用自上而下在ACL中一条条检测的,只要发现符合条件了就立刻

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论