路由交换技术课件ch09-企业网络访问控制_第1页
路由交换技术课件ch09-企业网络访问控制_第2页
路由交换技术课件ch09-企业网络访问控制_第3页
路由交换技术课件ch09-企业网络访问控制_第4页
路由交换技术课件ch09-企业网络访问控制_第5页
已阅读5页,还剩45页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

项目9企业网络访问控制目录01学习目标02项目概述03思维导图04知识准备05项目实施06项目小结07拓展知识08知识巩固知识目标1.理解ACL(AccessControlList,访问控制列表)的概念。2.掌握ACL访问控制等信息安全措施的作用。3.掌握ACL访问控制命令的语法及编写步骤。技能目标1.掌握基本ACL的配置方法。2.掌握高级ACL的配置方法。3.能够根据网络拓扑及访问控制要求配置ACL。素养目标1.逐步培养学生分析实际问题,将实际问题抽象化以及拆分的能力。2.逐步培养学生认真负责、严谨细致“质量第一,精益求精”的工匠精神以及团队协作意识。3.提升学生的网络安全意识,树立正确的网络信息数据安全观。1学习目标2项目概述蓝箭公司由于业务拓展,网络流量极速提升,各种访问应用也水涨船高。伴随着这些提升,网络安全和网络服务质量QoS(QualityofService)的问题也日益突出。现在其有一个访问需求,要求研发部门不能访问财务部服务器而总裁办公室可以,同时,外网不能方位内部网络。针对上述问题,如果可以制定一种策略,使某些数据可以通过路由器而另外的数据不能通过,这就可以实现访问及流量的控制。像这种策略我们一般称之为访问控制。在计算机网络中,典型的访问控制是ACL。通过ACL可以实现对网络中报文流的精确识别和控制,达到控制网络访问行为、防止网络攻击和提高网络带宽利用率的目的,从而切实保障网络环境的安全性和网络服务质量的可靠性。它通过是用ACL可以为蓝箭公司提供严格管控、可靠、可扩展及动态调整的访问控制策略,从而满足其信息安全及流量控制的需求。图9-1流量限制示意图3思维导图本项目主要学习ACL访问控制,其所含知识点如图所示。图9-2ACL访问控制知识点4知识准备随着经济的发展,我们可以看到公路上的机动车辆越来越多。如果没有相应的约束,那很多车辆可能在公路中随意行驶。轻则影响交通,重则可能产生事故,甚至伤害自身或者他人的生命安全。因此,为了杜绝上述现象,交通管理部门会根据路段、日期、车辆类型等多因素,设置多种条件,约束或者限制机动车辆的行驶,从而确保交通的畅通和安全。对我们将上述场景应用到计算机网络中。随着企业的发展,其网络的规模会越来越大,网络中的各种流量及访问也会越来越多。如果不加以限制,则也会产生网络拥堵、机密信息泄露,引发信息安全事故。针对信息安全,习总书记做过“没有网络安全就没有国家安全”的重要指示。随着信息化现代化的不断推进,安全已成为发展的前提,而发展又可以进一步保障安全,安全与发展已成为密不可分的一体。对于我们从事计算机专业的人员来讲,更要牢固网络安全意识,建立正确的网络安全观,通过技术保障信息基础设施的安全。图9-3禁行标志图9-4网络安全重要指示4知识准备访问控制列表(AccessControlList,ACL)是网络安全和访问管理中的一个重要概念。它是一种用于定义和管理对网络资源访问权限的机制。ACL可以应用于各种网络设备,如路由器、防火墙、交换机等,通过设置一系列的规则来控制谁可以访问特定的网络资源、在什么条件下可以访问以及可以执行哪些操作。简单来说,ACL就像是一个网络的“门禁系统”,它决定了哪些人(或设备)可以进入特定的区域(或访问特定的资源),以及他们可以在那里做什么。ACL与信息安全关系十分密切,其严格的控制了网络中数据的流向。因此,配置合理、完备、高效的ACL,可以有效降低信息安全风险。本项目通过使用ACL来对蓝箭公司的网路访问流量控制进行升级改造,学习ACL的基本概念,类型,特点,基本组成结构,匹配顺序及规则,并通过两个项目进一步掌握ACL的用法。4知识准备ACL,也称为访问控制列表,是一种网络安全工具,用于在网络设备上对数据流进行匹配和筛选。它可以控制数据包的流向,允许或拒绝数据包通过网络接口,以实现网络安全和资源管理。ACL是由permit或deny语句组成的一系列有顺序的规则的集合;它通过匹配报文的相关字段实现对报文的分类。ACL是能够匹配一个IP数据包中的源IP地址、目的IP地址、协议类型、源目的端口等元素的基础性工具;ACL还能够用于匹配路由条目。通过ACL可以实现对网络中报文流的精确识别和控制,达到控制网络访问行为、防止网络攻击和提高网络带宽利用率的目的,从而切实保障网络环境的安全性和网络服务质量的可靠性。同时,传统的报文过滤并不处理所有IP报文分片,而是只对第一个(首片)分片报文进行匹配处理,后续分片一律放行。这样,网络攻击者可能构造后续的分片报文进行流量攻击,就带来了安全隐患。在IPv4ACL的规则配置项中,通过关键字fragment来标识该ACL规则仅对非首片分片报文有效,而对非分片报文和首片分片报文无效。不包含此关键字的规则项对非分片报文和分片报文均有效。4.1ACL的基本原理与作用4知识准备ACL的工作原理主要涉及以下几个步骤。定义规则:管理员根据安全策略和需求,定义一系列的访问控制规则。这些规则通常包括源地址、目的地址、协议、端口等信息,以及允许或拒绝访问的操作。匹配规则:当有访问请求发生时,网络设备会按照规则的顺序依次检查这些规则,看是否有匹配的规则。执行操作:如果找到匹配的规则,网络设备就会根据规则中指定的操作(允许或拒绝)来处理访问请求。ACL的规则可以非常灵活,可以根据不同的需求进行精细的设置。例如,可以设置只允许特定的用户或设备在特定的时间段内访问特定的资源,或者只允许特定的协议和端口的访问。4.1ACL的基本原理与作用4知识准备ACL的作用主要包括访问控制与流量控制。(1)访问控制:通过ACL和数据包过滤结合使用,限制特定源或目标的网络访问。基于ACL的包过滤的访问控制是一种网络安全措施,它对每个进出网络接口的数据包逐个进行检查,并根据ACL规则决定是否允许或丢弃数据包。这些规则必须配置在特定接口的某个方向上才能生效,每个接口的一个方向只能配置一个包过滤策略。AC包过滤可以配置在入方向与出方向。其中:入方向只对从外部进入网络的数据包进行过滤;出方向只对从内部发出的数据包进行过滤。通过一进一出两个方向,可以有效控制内外部数据包,从而实现网络访问的控制。ACL包过滤的工作流程包括以下步骤。①当数据包到达接口时,系统检查是否应用了ACL规则。如果有ACL规则,系统将开始匹配,否则数据包将被允许通过。②数据包将按照ACL编号匹配第一条规则。如果匹配成功,系统将继续检查该规则的动作。③如果规则动作是允许,系统将允许数据包通过;如果规则动作是拒绝,系统将丢弃数据包。④如果第一条规则未匹配,系统将继续匹配下一条规则,以此类推。⑤如果没有规则匹配,系统将检查默认动作:如果默认动作是允许,系统将允许数据包通过;如果默认动作是拒绝,系统将丢弃数据包。4.1ACL的基本原理与作用4知识准备(2)流量控制:结合QoS(QualityofService)策略,ACL可以帮助管理流量的优先级和带宽分配。其匹配IP流量时,可以在Traffic-filter中被调用,在NAT(NetworkAddressTranslation)中被调用,在路由策略中被调用,在防火墙的策略部署中被调用,也可以在QoS中被调用。除此之外,ACL可以与路由策略结合,用于决定数据包的路由路径,从而实现路由控制。4.1ACL的基本原理与作用4知识准备ACL主要分为基本和高级两种类型。(1)基本访问控制列表(2000~2999):这是最基本的ACL类型,它只能根据源IP地址来进行过滤。标准ACL通常用于简单的网络环境中,对访问进行基本的限制。(2)高级访问控制列表(3000~3999):高级ACL不仅可以根据源IP地址,还可以根据目的IP地址、协议、端口等更多的信息来进行过滤。扩展ACL可以提供更精细的访问控制,适用于复杂的网络环境。除此之外,根据ACL所应用的设备,也可以设置二层ACL(4000~4999,其根据源MAC,目的MAC,802.1q优先级,二层协议等信息制定规则;也可以根据应用场景需求设置基于时间的访问控制列表或者基于用户的访问控制列表。ACL在网络安全中有着广泛的应用。例如,在企业网络中,可以通过ACL来限制员工对某些敏感资源的访问,防止数据泄露和非法操作。在互联网中,可以通过ACL来防止恶意攻击和非法访问,保护网络的安全。4.2ACL的类型及特点4知识准备ACL一般由以下几部分构成。(1)ACL编号:用于标识ACL规则的序号。(2)ACL名称:使用名称标识ACL规则。上述两个组成部分,都用于表示设置的ACL规则,但编号更常使用,名称经常省略。(3)备注:可以为ACl添加注释或详细描述,一般省略。(4)ACL中的规则语句:拒绝或者允许流量通过的规则语句。后面会详细讲。(5)网络协议:如IP、TCP、UDP、IPX等,可以根据这些网络协议编写规则,主要用于高级ACL。(6)源地址、目的地址:编写的规则过滤数据包的源IP地址及目的IP地址。通过该部分对数据包进行适配,也称之为通配符。4.3ACL的基本组成结构4知识准备以下内容为一个基本的ACL语句。4.3ACL的基本组成结构4知识准备4.3ACL的基本组成结构1.第一个语句acl用于声明其为配置ACL访问控制列表,number2001代表是该访问控制列表的编号为2001。在配置任何一个acl访问控制列表时,首先必须使用该语句声明其对应的编号。2.第二个语句编号2001这个访问控制列表中的第一个规则。其中,rule用于声明一个规则,10代表规则的编号。ACL中的规则语句由若干条permit或deny语句组成。每条语句就是该ACL的一条规则,每条语句中的permit或deny就是与这条规则相对应的处理动作,permit代表允许,deny代表拒绝。source192.168.10.200.0为匹配项,也就是上文提到报文中的匹配字段,通过使用匹配字段对报文进行过滤。source代表源,192.168.10.200代表源对应的IP地址,0代表通配符,后面会详细介绍什么是通配符。在这个配置中使用的是源地址作为匹配字段,也就是来自192.168.10.200的数据包,拒绝通过。3.第三个语句与第二个语句类似,定义了一个15号规则,但是其动作为permit,允许,匹配项为source192.168.10.1000.0.0.255。ACL定义了极其丰富的匹配项。除了例子中的源地址,ACL还支持很多其他规则匹配项。例如,二层以太网帧头信息(如源MAC、目的MAC、以太帧协议类型)、三层报文信息(如目的地址、协议类型)以及四层报文信息(如TCP/UDP端口号)等。4知识准备4.4ACL的规则编号在上述ACL访问控制列表语句中,每定义一个rule规则,都必须有一个编号。这个编号用来标识ACL的规则,其可以自定义,也可以由系统自动分配。如果由系统自动分配,那么系统默认会为每个相邻规则编号之间设置一个差值,这个差值称为“步长”,缺省步长为5。步长可以根据需求进行配置调整。例如,如果将步长改为4,系统则会自动从当前步长值开始重新排列规则编号,规则编号就变成4、8、12…系统为ACL中首条未手工指定编号的规则分配编号时,使用步长值(例如步长=5,首条规则编号为5)作为该规则的起始编号;为后续规则分配编号时,则使用大于当前ACL内最大规则编号且是步长整数倍的最小整数作为规则编号。例如,当前ACL的内最大的规则编号是25,那么为明确定义编号的规则,系统会自动将其编号设置为30。4知识准备4.4ACL的规则编号我们都知道,编号一般按照顺序依次设置,如1,2,3,4···那为什么在ACL中要在规则编号之间设置步长,从而使编号有一定的间隔呢?我们来思考一个问题:如果希望在已有的两条规则之间新增加一条规则,该如何处理?我们可以通过在间隔中选取一个序号作为新增加规则的编号即可,而不需要改变已有规则的编号。例如,想在上面的规则中新增加一个编号为28的规则,那么只需要在rule25和rule30之间,定义一个rule28即可。因此,通过上述问题可以看出,设置一定长度的步长,可以方便后续在旧规则之间插入新的规则,而不需要对旧的规则进行修改。4知识准备4.5ACL的通配符上文我们学习到了,在上述ACL配置中,rule10最后的0以及rule15最后的0.0.0.255叫做通配符。当进行IP地址匹配的时候,在IP地址后面会跟着32位掩码位,这32位称为通配符。通配符也是点分十进制格式,换算成二进制后,“0”表示“匹配”,“1”表示“不关心”。怎么理解0代表匹配,1代表不关心呢?我们针对上面两条规则rule10和rule15分别来讨论。4知识准备4.5ACL的通配符rule10拒绝源IP地址为192.168.10.200的报文通过——因为通配符为全0,所以每一位都要严格匹配,因此匹配的是主机IP地址192.168.10.200。rule15允许源IP地址为192.168.10.0/24网段地址的报文通过——因为通配符0.0.0.11111111,后8位为1,表示不关心,因此192.168.10.xxxxxxxx的后8位可以为任意值,所以匹配的是192.168.10/24网段。也就是说,通配符用于指示IP地址中,哪些比特位需要严格匹配,哪些比特位无需匹配。0代表是一一对应,必须严格匹配,1代表任意,无需匹配。虽然其与子网掩码类似,也采用点分十进制,但是其含义却与子网掩码完全不同。4知识准备4.5ACL的通配符如果想精确匹配192.168.20.0/24网段中的奇数IP地址,通配符该怎么写呢?首先,奇数IP地址为192.168.20.1,192.168.20.3······我们将这些IP地址的主机号转换为二进制。通过二进制表示的IP地址可以看出,在这个网段中,所有的奇数IP地址,其对应的主机号,最低位固定为1,其他7位为任意值。因此,我们想严格匹配所有的奇数IP地址,就必须严格匹配主机号最后一位为1。因此,通配符的最后一位应为0。由此可以得出,其对应的通配符对应的点分十进制表示法为0.0.0.2544知识准备4.5ACL的通配符如果想精确匹配192.168.20.0/24网段中的奇数IP地址,通配符该怎么写呢?首先,奇数IP地址为192.168.20.1,192.168.20.3······我们将这些IP地址的主机号转换为二进制。通过二进制表示的IP地址可以看出,在这个网段中,所有的奇数IP地址,其对应的主机号,最低位固定为1,其他7位为任意值。因此,我们想严格匹配所有的奇数IP地址,就必须严格匹配主机号最后一位为1。因此,通配符的最后一位应为0。由此可以得出,其对应的通配符对应的点分十进制表示法为0.0.0.254同样,我们进一步扩展。如果要精确匹配192.168.20.0/24网段中的所有偶数IP地址,那么其通配符应该为多少呢?4知识准备4.5ACL的通配符由上述例子,我们可以对于通配符的确定做如下总结。(1)根据需求,将对应的IP地址转换为二进制表示。(2)分析转换为二进制后的IP地址,找到其规律或共性。(3)根据规律或共性,确定通配符的每一位是0还是1。(4)确定完通配符的每一位后,将其转化为淀粉十几只表示法,就得到了ACL中应用的通配符。并且通配符中的1或者0是可以不连续的。除此之外,还有两个特殊的通配符,需要大家注意。当通配符全为0来匹配IP地址时,表示精确匹配某个IP地址;例如上文例子中的当通配符全为1来匹配0.0.0.0地址时,表示匹配了所有IP地址。4知识准备4.6ACL的匹配顺序ACL的匹配顺序,主要采用“从上到下,逐条匹配的,直到命中”这个过程。也就是配置ACL的设备,其接口接收到相应的报文后会将该报文与该设备接口中配置的第一个ACL规则逐条进行匹配,如果第一条规则不匹配,则会将报文继续向下匹配,也就是匹配第二条规则。如果第二条还不匹配,再往下匹配第三条,依次类推。一旦匹配上,则设备会对该报文执行这条规则中定义的处理动作,并且不再继续尝试与后续规则匹配。图9-5

ACL匹配流程4知识准备4.6ACL的匹配顺序其匹配流程如下。(1)ACL自检测:检测设备接口是否配置了ACL。如果ACL不存在,则返回ACL匹配结果为:不匹配。(2)规则自检测:如果设备上配置了ACL,则进一步检测设备是否配置了ACL规则。如果规则不存在,则返回ACL匹配结果为:不匹配。(3)规则匹配:如果设备上存在ACL及相应的规则,则系统会从ACL中编号最小的规则开始查找,与数据包进行匹配过滤,此时又分三种情况。第一种:如果数据包与当前的规则匹配,并且为permit,那么系统停止向下查找规则,并返回ACL的匹配结果为:允许第二种:如果数据包与当前的规则匹配,并且为deny,那么系统停止向下查找规则,并返回ACL匹配结果为:拒绝。第三种:如果当前的规则未匹配,则继续查找下一条规则,以此循环。(4)缺省匹配:设备默认的ACL指令机制中,每组ACL都在末尾隐含一条deny所有报文的指令。也就是说,当接收到的数据包和ACL所有的明细条目都不匹配的时候,则就会触发这条隐藏的指令,直接将报文丢弃。4知识准备4.6ACL的匹配顺序以华为设备为例,华为设备支持两种匹配顺序:自动排序(auto模式)和配置顺序(config模式),后者也是默认的匹配顺序。自动排序,是指系统使用“深度优先”的原则,将规则按照精确度从高到低进行排序,并按照精确度从高到低的顺序进行报文匹配。配置顺序,系统按照ACL规则编号从小到大的顺序进行报文匹配,规则编号越小越容易被匹配。如果后面又添加了一条规则,则这条规则会被加入到相应的位置,报文仍然会按照从小到大的顺序进行匹配。以如下的ACL配置为例:4知识准备4.6ACL的匹配顺序首先理解ACL2002的含义。rule10:拒绝源IP地址为192.168.10.200的报文rule15:允许源IP地址为192.168.10.100的报文rule25:拒绝源IP地址为192.168.10.150的报文rule30:允许192.168.10.0/24这个网络的IP地址的报文假设现在有如下四个数据包要通过配置了上述ACL的设备,每个数据包的源IP地址如下。192.168.10.200/24192.168.10.100/24192.168.10.150/24192.168.10.30/244知识准备4.6ACL的匹配顺序对于第一个数据包,其匹配rule10,动作为拒绝,因此该数据包不允许通过,且后续规则不在匹配。对于第二个数据包,其不匹配rule10,接着向下匹配,匹配rule15,动作为允许,因此该数据包通过,后续规则不再匹配。对于第三个数据包,其不匹配rule10,向下匹配,也不匹配rule15,再向下匹配,匹配rule25,动作为拒绝,因此该数据包不允许通过,后续规则也不再匹配。对于第四个数据包,rule10,rule15,以及rule25都不匹配,其匹配rule30,因此允许通过。从上述例子中可以看出,rule30允许192.168.10.0/24整个网段的主机都通过,但是其与前面的rule10,以及rule25存在冲突。由于其在rule10以及rule15之后,因此源地址为192.168.10.200以及192.168.10.100数据包匹配了rule10或者rule15,则不再匹配rule30。4知识准备4.6ACL的匹配顺序如果将上述ACL的规则顺序,换成如下的写法,请各位思考在这种情况下,上述四个数据包匹配哪个规则,对应的动作是什么?4知识准备4.7基本型ACL配置语法基本型ACL是最简单的一种ACL,仅使用报文的源IP地址、分片信息和生效时间段信息来定义规则,通常使用编号范围为2000-2999的ACL规则,适用于IPv4版本。我们前面使用的样例,都是基本型ACL。在基本ACL视图下,通过如下的过程进行配置。(1)创建ACL(2)创建规则当然,也可以使用名称配置一个ACL,其配置如下。4知识准备4.8高级型ACL配置语法高级ACL可以对数据包的五元组进行匹配,包括源IP、目标IP、源端口、目标端口和协议,其也就是,其可以根据源IP地址、目的IP地址、IP承载的协议类型、协议特性等三、四层信息制定规则。其配置过程如下。(1)创建ACL(2)配置ACL规则根据IP承载的协议类型不同,在设备上配置不同的高级ACL规则。对于不同的协议类型,有不同的参数组合。①当参数protocol为IP时,高级ACL的命令格式如下。4知识准备4.8高级型ACL配置语法其中,各参数含义如下。ip:指定ACL规则匹配报文的协议类型为IP。destination{destination-addressdestination-wildcard|any}:指定ACL规则匹配报文的目的地址信息。如果不配置,表示报文的任何目的地址都匹配。dscpdscp:指定ACL规则匹配报文时,区分服务代码点(DifferentiatedServicesCodePoint),取值为:0~63。tostos:指定ACL规则匹配报文时,依据服务类型字段进行过滤,取值为:0~15。precedenceprecedence:指定ACL规则匹配报文时,依据优先级字段进行过滤。precedence表示优先级字段值,取值为:0~7。4知识准备4.8高级型ACL配置语法(2)配置ACL规则②当参数protocol为TCP时,高级ACL的命令格式为其中,各参数含义如下。protocol-number|tcp:指定ACL规则匹配报文的协议类型为TCP。可以采用数值6表示指定TCP协议。destination-port{eqport|gtport|ltport|rangeport-startport-end}:指定ACL规则匹配报文的UDP或者TCP报文的目的端口,仅在报文协议是TCP或者UDP时有效。如果不指定,表示TCP/UDP报文的任何目的端口都匹配。其类型包括如下:eqport:指定等于目的端口;gtport:指定大于目的端口;ltport:指定小于目的端口;rangeport-startport-end:指定源端口的范围。tcp-flag:指定ACL规则匹配报文的TCP报文头中SYNFlag。4知识准备4.9入站及出站对于任何一台网络设备来讲,其处理的数据包有两个方向。一个叫做入方向,又称之为入站,是指数据包进入设备的方向,另一个叫做出方向,又称之为出站,其是设备将数据包转发出去的方向。如果一个设备配置了ACL,则其在这两个方向上对数据包的ACL匹配过程是不同的。如图所示。图9-6数据入站与出站4知识准备4.9入站及出站1.入站当ACL应用于设备的入站方向时,入站的数据包先根据应用在接口上的ACL条件进行匹配,如果允许则根据路由表进行转发,如果拒绝则直接丢弃。简单来讲就是“先匹配,后路由。”其过程如图所示。图9-7入站匹配过程4知识准备4.9入站及出站1.出站对于出站方向,当ACL应用在设备接口出方向报文先经过路由表路由后转至出接口,根据接口上应用的出方向ACL条件进行匹配,是允许permit还是拒绝deny,如果是允许,就根据路由表转发数据,如果是拒绝就直接将数据包丢弃了。简单来讲就是“先路由,后匹配”。其过程如图所示。图9-8出站匹配过程4知识准备4.9入站及出站具体到上文讲到的基本型ACL与高级ACL,对于这两种ACL,基本型ACL尽量应用于靠近目的地,也就是出站的方向使用基本型ACL居多,而高级ACL尽量应用于靠近源的地方,也就是入站的方向使用高级ACL居多,因为通过使用高级ACL,可以通过其规则中匹配的网络协议有效的保护带宽以及其他资源的使用。4知识准备4.10ACL在设备中的配置过程前面我们学习完了ACL的基本概念及语法,本节我们来看一下如何在设备中配置ACL。以华为路由器为例,在其上配置基本型ACL时,进入设备配置控制台,然后在其中定义一个ACL,例如acl2000,然后,编写基本规则。基本规则主要包括允许访问以及禁止访问,允许就是allow,禁止就是deny。ACL编写完毕后,因为数据都是通过设备接口传输的,ACL也是在入站或者出站接口上匹配,因此,我们需要将编写好的ACL“绑定”到对应的入站或者出站接口中。具体配置过程包括如下两个步骤。(1)定义ACL(2)绑定接口5项目实施1.任务描述蓝箭公司想对公司员工上网进行访问控制。访问控制需求为,通过在路由器上部署基本ACL,从而实现禁止192.168.1.0/24网段的员工访问路由器右侧的服务器,而对其他任何网段的数据不做访问控制。为了让实验结果更加直观,本次实验可在模拟器中完成。任务5.1利用基本ACL实现小型网络的访问控制图9-9基本型ACL网络拓扑GE0/0/1ip:192.168.1.1/24gw:192.168.1.254/24Ip:192.168.2.1/24gw:192.168.2.254/24ip:10.1.1.1/24gw:10.1.1.254/24GE0/0/25项目实施2.实施步骤为了在路由器上配置ACL,首先要进入系统视图,接着执行以下命令来定义一个ACLacl[number]acl-number[match-orderconfig]该然后使用以下定义规则,对数据包进行拒绝或允许操作:rule[rule-id]{deny|permit}[source{source-addresssource-wildcard|any}|time-rangetime-name]

最后,使用以下命令进入路由器接口模式:interfaceGigabitEthernet,再使用以下命令将ACL绑定接口:traffic-filterinbound/outbound任务5.1利用基本ACL实现小型网络的访问控制5项目实施2.实施步骤具体配置命令如下:任务5.1利用基本ACL实现小型网络的访问控制5项目实施3.测试分析通过上述配置,我们在路由器的1号接口设置了相应的ACL,从拓扑及配置命令可以看出,该ACL是对入站方向的数据包进行进行匹配,并且采用的是源地址作为匹配项,其拒绝的是192.168.1.0/24这个网段的数据包。现在我们来测试配置的ACL是否可用。使用ping命令,分别在相应的PC中ping服务器,可以得到如图所示的结果。可以看出,来自192.168.10.0/24网段的数据包,无法通过路由器,ping不通,而非这个网段的数据包都可以通过路由器,能够ping通。任务5.1利用基本ACL实现小型网络的访问控制图9-10基本型ACL测试结果5项目实施1.任务描述蓝箭公司通过Router实现各部门之间的互连。为方便管理网络,管理员为公司的财务部和法务部规划了两个网段的IP地址。现要求Router能够限制两个网段之间互访,防止公司机密泄露。其拓扑如图9-10所示。5.2利用高级ACL实现复杂网络的访问控制GE0/0/110.1.1.1/24ip:10.1.1.10/24gw:10.1.1.1/24ip:10.1.2.10/24gw:10.1.1.2.1/24GE0/0/210.1.2.1/24图9-10高级型ACL网络拓扑5项目实施2.实施步骤配置高级ACL和流量过滤,使路由器可以对财务部与法务部之间通信的报文进行过滤。需要分创建高级ACL,实现拒绝财务部访问法务部的报文通过,以及拒绝法务部访问财务部的报文通过,并绑定在对应的接口GE0/0/1和GE0/0/2,且为入站方向:5.2利用高级ACL实现复杂网络的访问控制5项目实施3.测试分析如图9-10所示,使用ping命令,在10.1.1.1的PC上ping10.1.2.1的PC,可以发现不能通过。反之亦然。5.2利用高级ACL实现复杂网络的访问控制图9-11高级型型ACL测试结果5项目实施5.3真机设备的配置上述练习均在ENSP模拟器中完成。但是在实际工作中,一定是在真机设备中进行配置。对于真机设备,配置方法有两种,一种为命令行方式,另一种为Web应用程序。对于命令行方式使用console控制口连接设备,可以使用登入MobaXterm1_CHS1软件登入设备的控制台,如图9-11所示。然后编写ACL及其对应的规则。ALC编写完毕后,把它应用到网口中,依然是使用traffic-filter命令进行绑定。完成后退出,就实现了使用命令行的方式在真机设备中配置访问控制。图9-12使用console控制口编写真机设备ACL5项目实施5.3真机设备的配置使用web应用程序对真机设备进行配置,其操作与配置家用无线路由器类似。用网线连接设备的任一个接口,然后配置计算机和设备为同一个网段。在浏览器中输入配置网址,就可以进入配置主页面,如图9-12所示。在主页面最左边的菜单栏,有一项安全业务管理菜单。单击该菜单,然后再单击ACL配置。右侧的配置详情页面还有相应的配置信息,需要在其中填写ACL访问控制的接口和访问规则。填写完毕或,就实现了使用Web应用程序配置ACL。图9-12使用web页面配置真机设备ACL6项目小结本次项目主要学习ACL访问控制的相关概念、分类、配置方法,并通过两个小项目进一步练习其使用方法。访问控制列表(ACL)是网络安全的关键机制,用于定义和管理网络资源的访问权限。ACL工作原理包括定义规则、匹配规则和执行操作。标准ACL基于源IP过滤,扩展ACL则提供更多筛选条件。时间及用户基础的ACL提供更细化的控制。优点在于增强安全性和精细管理,但管理复杂性和性能影响也是挑战。通过使用ACL,可以限制对网络资源的访问,可以有效地防止未经授权的访问和攻击,提高网络

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论