网络设备运维 教案 第五部分 访问控制列表ACL_第1页
网络设备运维 教案 第五部分 访问控制列表ACL_第2页
网络设备运维 教案 第五部分 访问控制列表ACL_第3页
网络设备运维 教案 第五部分 访问控制列表ACL_第4页
网络设备运维 教案 第五部分 访问控制列表ACL_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

授课标题:任务4.1访问控制列表ACL授课班级课时授课时间授课地点教学目标能力(技能)目标知识目标素质目标能够通过ACL包过滤配置满足网络访问安全的需求了解ACL定义及应用掌握ACL包过滤工作原理掌握ACL包过滤配置方法培养学生分析判断的能力培养学生逻辑思维的能力培养学生团结协作的能力英语词汇课前训练英语词汇:rule规则、basic基本、advanced高级、packet-filter包过滤、inbound入站方向、outbound出站方向课前准备:教学课件、音视频资料、相关实验软件教学重、难点教学重点:ACL包过滤工作原理、配置方法教学难点:ACL包过滤工作原理能力训练任务描述及器材准备小李刚刚大学毕业,应聘到一家网络服务公司做网络运维工程师,负责企事业单位网络设备运维的外包服务。负责企事业单位中网络及其外部网络设备的维护、管理、故障排除等日常工作,确保服务的单位网络日常的正常运作。任务描述:访问控制列表ACL器材准备:HCL模拟软件等授课步骤教学内容教学方法教学手段学生活动时间安排告知(教学目的)本任务是学习ACL访问控制列表的配置教师讲授演示课件演示学生观看2分钟教学内容引入或演示要增强网络安全性,网络设备需要具备控制某些访问或某些数据的能力。ACL包过滤是一种被广泛使用的网络安全技术。它使用ACL来实现数据识别,并决定是转发还是丢弃这些数据包。由ACL定义的报文匹配规则,还可以被其它需要对数据进行区分的场合引用。教师讲授演示课件演示操作演示学生观看3分钟任务一ACL概述ACL(AccessControlList,访问控制列表)是用来实现数据包识别功能的ACL可以应用于诸多方面:包过滤防火墙功能NAT(NetworkAddressTranslation,网络地址转换)QoS(QualityofService,服务质量)的数据分类路由策略和过滤按需拨号二、ACL包过滤原理ACL的包过滤技术对进出的数据包逐个过滤,丢弃或允许通过ACL应用于接口上,每个接口的出入双向分别过滤仅当数据包经过一个接口时,才能被此接口的此方向的ACL过滤入站包过滤工作流程出站包过滤工作流程通配符掩码通配符掩码和IP地址结合使用,以描述一个地址范围通配符掩码和子网掩码相似,但含义不同0表示对应位须比较1表示对应位不比较三、ACL分类ACL的标识利用数字序号标识访问控制列表可以给访问控制列表指定名称,便于维护基本ACL基本访问控制列表只根据报文的源IP地址信息制定规则高级ACL高级访问控制列表根据报文的源IP地址、目的IP地址、IP承载的协议类型、协议特性等三、四层信息制定规则二层ACL二层ACL根据报文的源MAC地址、目的MAC地址、802.1p优先级、二层协议类型等二层信息制定匹配规则四、配置ACL包过滤ACL包过滤配置任务1.设置包过滤功能的默认过滤规则(默认动作是permit)2.根据需要选择合适的ACL分类3.创建正确的规则:设置匹配条件设置合适的动作(Permit/Deny)4.在路由器的接口上应用ACL,并指明过滤报文的方向(入站/出站)设置包过滤规则过滤功能默认开启设置包过滤的默认过滤方式系统默认的过滤方式是permit,即允许未匹配上ACL规则的报文通过可以配置包过滤的缺省动作为deny[H3C]packet-filterdefaultdeny配置基本ACL配置基本ACL,并指定ACL序号,基本IPv4ACL的序号取值范围为2000~2999[H3C]aclbasicacl-number定义规则制定要匹配的源IP地址范围指定动作是permit或deny[H3C-acl-basic-2000]rule[rule-id]{deny|permit}[counting|fragment|logging|source{sour-addrsour-wildcard|any}|time-rangetime-range-name]在接口上应用ACL将ACL应用到接口上,配置的ACL包过滤才能生效指明在接口上应用的方向是Outbound(数据离开路由器的方向)还是Inbound(数据进入路由器的方向)[H3C-Serial2/0]packet-filter{acl-number|nameacl-name}{inbound|outbound}教师演示操作演示学生观看40分钟训练一实验4.1.1基本ACL验证实验4.1.2基本ACL应用学生操作学生操作教师辅导实际操作45分钟任务二配置高级ACL配置高级IPv4ACL,并指定ACL序号高级IPv4ACL的序号取值范围为3000~3999[H3C]acladvancedacl-number定义规则需要配置规则来匹配源IP地址、目的IP地址、IP承载的协议类型、协议端口号等信息指定动作是permit或deny[H3C-acl-adv-3000]rule[rule-id]{deny|permit}protocol[destination{dest-addrdest-wildcard|any}|destination-portoperatorport1[port2]established|fragment|source{sour-addrsour-wildcard|any}|source-portoperatorport1[port2]|time-rangetime-range-name]查看包过滤的统计信息displaypacket-filterstatistics{interface[interface-typeinterface-number]{inbound|outbound}{acl-number|nameacl-name}}五、ACL包过滤的注意事项ACL规则的匹配顺序匹配顺序指ACL中规则的优先级ACL支持两种匹配顺序:配置顺序(config):按照用户配置规则的先后顺序进行规则匹配自动排序(auto):按照“深度优先”的顺序进行规则匹配,即地址范围小的规则被优先进行匹配配置ACL的匹配顺序:[H3C]aclnumberacl-number[match-order{auto|config}]在网络中的正确位置配置ACL包过滤尽可能在靠近数据源的路由器接口上配置ACL,以减少不必要的流量转发高级ACL应该在靠近被过滤源的接口上应用ACL,以尽早阻止不必要的流量进入网络基本ACL过于靠近被过滤源的基本ACL可能阻止该源访问合法目的应在不影响其他合法访问的前提下,尽可能使ACL靠近被过滤的源ACL包过滤的局限性ACL包过滤是根据数据包头中的二、三、四层信息来进行报文过滤的,对应用层的信息无法识别无法根据用户名来决定数据是否通过无法给不同的用户授予不同的权限级别ACL包过滤防火墙是静态防火墙,无法对应用层的协议进行动态检测教师演示操作演示学生观看30分钟训练二实验4.1.3高级ACL验证实验4.1.4高级ACL应用学生操作学生操作教师辅导实际操作55分钟任务考核评价标准根据任务实验要求评价学生操作学生操作教师辅导网络作业2分钟教学内容总结、归纳本任务学习了访问控制列表ACL的配置教师讲授演示课件演示操作演示学生观看3分钟课后作业将任务过程截图或拍摄上传云班课实验4.1.1基本ACL验证实验4.1.2基本ACL应用实验

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论