版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
控制列表ACL配置1:设置判断标准语句(一个ACL可由多个语句组成)Aclstandard/extendednumber列表号rule测试语句ZXR10(config)#ACL配置步骤2:将ACL应用到接口上ipaccess-groupaccess-list-number{in|out}
ZXR10(config-if)#IPaccess-list-number范围1-99或100-199号码范围IPACL类型1-99100-199StandardExtended标准ACL(1to99)根据源IP地址对数据包进行控制扩展ACL(100to199)判别依据包括源/目的地址,协议类型,源/目的端口号ACL号码范围标准与扩展ACL的比较标准ACL扩展ACL基于源地址过滤.允许/拒绝整个TCP/IP协簇.指定特定的IP协议和协议号范围从100到199.范围从1到99基于五元组过滤.通配符的作用0代表对应位必须与前面的地址相应位一致1代表对应位可以是任意值忽略所有比特位=001111111286432168421=00000000=00001111=11111100=11111111忽略最后六个比特位匹配所有比特位忽略最后四个比特位匹配最后两个比特位例子匹配条件:匹配所有32位地址----主机地址9
(匹配所有32位)通配符:匹配特定主机地址55意为接受所有地址可简写为any匹配条件:匹配任意地址(任意地址都被认为符合条件)
55(忽略所有位的比较)AnyIPaddress通配符:匹配任意地址指定特定地址范围172.30.16.0/24到172.30.31.0/24172.30.16.0
00010000通配符: 00001111 |<-------
匹配
------->|<-----忽略----->|
00010000 = 16
00010001 = 17
00010010 = 18 : :
00011111 = 31地址与通配符如下55匹配特定子网Aclstandardnumber列表号(1--99)rule序列号permit/deny源地址源地址通配符ZXR10(config)#IP标准ACL使用列表号1至99缺省通配符为“noaclstandardaccess-list-number”删除整个ACL在接口上应用ACL设置进入或外出方向“noipaccess-groupaccess-list-number”去掉接口上的ACL设置ZXR10(config-if)#ipaccess-groupaccess-list-number{in|out}配置标准ACL3S0Fei_1/1非网段只允许两边的网络互相访问Aclstandardnumber1rule1permit
55(rule2deny55)--隐含拒绝全部interfaceFei_1/2ipaccess-group1outinterfaceFei_1/1ipaccess-group1outFei_1/2标准ACL配置示例1Aclstandardnumber1rule1deny3Rule2permitany(rule3deny55)--隐含拒绝全部interfacefei_1/2ipaccess-group1out3S0拒绝特定主机3对网段的访问非网段Fei_1/1Fei_1/2标准ACL配置示例2拒绝特定子网对网段的访问3S0非网段Aclstandardnumber1rule1deny55rule2permitany(rule3deny55)别忘了系统还有隐含的这条规则!interfacefei_1/2ipaccess-group1outFei_1/1Fei_1/2标准ACL配置示例3过滤telnet对路由器的访问利用ACL针对地址限制进入的vty连接linetelentaccess-classaccess-list-number
ZXR10(config)#实例--控制telent访问
只允许
网段中的主机才能对路由器进行telnet访问aclstandardnumber12rule1permit55linetelnetaccess-class12
/24网段我只接受来自/24的telnet访问!/24网段telnet/24网段INTERNETZXR10(config)#扩展ACL的配置ZXR10(config)#
设置扩展ACLaclextendednumber列表号rule序列号permit/denytcp/udp源地址源地址通配符目的地址目的地址通配符操作符(eq:=,neq:!=,gt:>,lt:<)协议号ZXR10(config-if)#
ipaccess-groupaccess-list-number{in|out}
应用到接口Aclextendednumber101Rule1denytcp5555eq21Rule2denytcp5555eq20Rule3permitipanyany
interfacefei_2/1ipaccess-group101out拒绝从子网
到子网
通过fei_2/1口出去的FTP访问允许其他所有流量扩展ACL的配置实例13S0非网段Fei_1/1Fei_2/1Aclexendednumber101Rule1denytcp55anyeq23Rule2permitipanyanyinterfacefei_2/1ipaccess-group101out扩展ACL的配置实例23S0仅拒绝从子网
通过fei_2/1口外出的Telnet允许其他所有流量非网段Fei_1/1Fei_2/1ACL配置原则ACL语句的顺序很关键
ACL按照由上到下的顺序执行,找到一个匹配语句后既执行相应的操作,然后跳出ACL而不会继续匹配下面的语句。所以配置ACL语句的顺序非常关键!
自上到下的处理顺序具体的判别条目应放置在前面标准ACL可以自动排序:主机网段any隐含的拒绝所有的条目除非最后有明确的允许语句,否则最终拒绝所有流量,所以ACL中必须有允许条目存在,否则一切流量被拒绝如何放置ACL?标准ACL应该在什么位置路由器上设置?-对于标准ACL,应该被配置在距离目的网络最近的路由器上。扩展ACL应该在什么位置路由器上设置?-对于扩展ACL,应该被配置在距离源网络最近的路由器上。E0E0E1S0To0S1S0S1E0E0BADPC_APC_BR2#showaclextendedacl101rule1denytcpanyeqtelnetrule2denytcpanyeqftprule3permitipanyanyACL配置显示ACL实用案例-
反向ACL防范病毒攻击(1)需求:/24网段是服务器,为了保证服务器的安全,需要防止/24对该网段的攻击/24还要能够使用服务器提供的www服务3S0非网段Fei_1/1Fei_2/1ACL实用案例-
反向ACL防范病毒攻击(2)aclextendednumber101rule1permittcp5530.0.0.0eqwww
/24可以访问服务器的www服务aclextendednumber101rule1denytcp5555established
/24不能主动向服务器网段发起tcp连接,可以禁止病毒攻击interfacef
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年度团队绩效总结汇报
- 2026年食物中毒样本采集与送检规范
- 2026年货运企业驾驶员安全行车手册
- 2026年医院预约诊疗服务流程再造实践
- 2026年小学综合实践课学生参与度评析
- 2026年硫酸厂防腐蚀材料选用与施工规范
- 2026年安防设备故障应急处理流程
- 2026年有限空间作业事故应急救援
- 2026年日语教师板书设计与视觉辅助运用
- 2026年医养结合机构服务指南与评价
- GB/T 36073-2018数据管理能力成熟度评估模型
- GB/T 24765-2009耐磨沥青路面用钢渣
- GB 4806.1-2016食品安全国家标准食品接触材料及制品通用安全要求
- ISO-37301-2021-合规管理体系要求及使用指南(中文版)
- 公文写作-常用公文写作规范与技巧课件
- 电子版-铁路货物运价规则
- 客源国概况-墨西哥课件
- 机电一体化专业毕业论文-
- 最新高中物理中常用的三角函数数学模型(强烈推荐)
- 多层厂房框架结构设计-混凝土结构课程设计
- 排架支撑结构搭设方案
评论
0/150
提交评论