思科ACL访问控制试题及答案探讨_第1页
思科ACL访问控制试题及答案探讨_第2页
思科ACL访问控制试题及答案探讨_第3页
思科ACL访问控制试题及答案探讨_第4页
思科ACL访问控制试题及答案探讨_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

思科ACL访问控制试题及答案探讨考试时间:______分钟总分:______分姓名:______1.在标准访问控制列表中,可以检查数据包的信息是A.源IP地址B.目的IP地址C.协议类型D.端口号2.若要匹配所有的IP地址,通配符掩码应配置为A.0.0.0.0B.255.255.255.255C.255.0.0.0D.0.255.255.2553.下列关于标准访问控制列表(StandardACL)的描述,正确的是A.只能检查源IP地址B.只能检查目的IP地址C.可以检查协议类型D.可以检查端口号4.关于访问控制列表的匹配顺序,下列描述正确的是A.从列表的最后一条规则开始匹配B.从列表的第一条规则开始匹配C.随机匹配D.并行匹配5.在思科路由器配置ACL时,如果列表中没有显式匹配数据包的规则,路由器将如何处理该数据包A.转发数据包B.丢弃数据包C.将数据包发送到下一跳D.询问用户6.关于扩展访问控制列表(ExtendedACL)与标准访问控制列表的区别,下列描述正确的有A.扩展ACL可以检查源IP地址B.扩展ACL可以检查目的IP地址C.扩展ACL可以检查协议类型D.扩展ACL可以检查端口号7.在ACL配置中,通配符掩码的位含义与子网掩码相反,下列关于通配符掩码位值的描述,正确的有A.0表示匹配该位B.1表示匹配该位C.0表示不匹配该位D.1表示不匹配该位8.下列关于ACL应用方向的描述,正确的有A.通常建议在靠近源的地方应用扩展ACL以尽早丢弃不需要的流量B.通常建议在靠近目的的地方应用扩展ACLC.标准ACL通常在靠近源的地方应用D.标准ACL通常在靠近目的的地方应用9.关于ACL的“隐含拒绝”规则,下列描述正确的有A.隐含拒绝规则总是位于ACL列表的最后B.隐含拒绝规则是显式配置的C.如果数据包没有匹配任何允许规则,将被该规则丢弃D.隐含拒绝规则允许所有流量通过10.下列关于命名访问控制列表的描述,正确的有A.命名ACL比编号ACL更容易管理B.命名ACL可以方便地插入或删除某一条规则而不影响其他规则C.命名ACL只能用于标准ACLD.命名ACL只能用于扩展ACL11.某网络管理员配置了一条ACL规则:access-list100denyiphost192.168.1.1any,紧接着配置了access-list100permitipanyany,该ACL生效后,以下描述正确的有A.拒绝来自192.168.1.1的流量B.允许来自192.168.1.1的流量C.允许所有其他流量D.拒绝所有流量12.若要匹配IP地址192.168.10.0/24网段内的所有主机,通配符掩码应配置为A.0.0.0.0B.0.0.0.255C.255.255.255.0D.255.255.255.25513.在路由器接口上应用ACL时,以下描述正确的有A.一个接口在同一方向上只能应用一个ACLB.一个接口在同一方向上可以应用多个ACLC.默认情况下,新配置的ACL会覆盖旧配置的ACLD.默认情况下,新配置的ACL会插入到列表中第一条规则的位置14.下列关于ACL配置的最佳实践,描述正确的有A.尽量将“拒绝”规则放在列表的前面B.尽量将“拒绝”规则放在列表的后面C.尽量将更具体的规则放在前面,更通用的规则放在后面D.尽量将更通用的规则放在前面,更具体的规则放在后面15.下列哪些协议类型可以在扩展ACL中作为匹配条件A.IPB.TCPC.UDPD.ICMP试卷答案1.答案:A解析思路:标准访问控制列表(StandardACL,编号1-99)仅检查数据包的源IP地址,无法识别端口号或协议类型。扩展ACL(ExtendedACL,编号100-199)才能检查源IP、目的IP、协议类型及端口号。2.答案:A解析思路:通配符掩码与子网掩码相反,0代表匹配该位,1代表不匹配该位。若要匹配所有IP地址,每一位都需要匹配,因此通配符掩码应为`0.0.0.0`。3.答案:A解析思路:这是标准ACL的基本定义。标准ACL仅基于源IP地址进行过滤,不包含目的地址、协议或端口号的检查。4.答案:B解析思路:路由器处理ACL时,会从第一条规则开始检查,自上而下匹配。一旦找到一条匹配的规则(允许或拒绝),就会立即执行该动作并停止检查后续规则。5.答案:B解析思路:ACL列表末尾有一条隐含的拒绝所有规则。如果数据包没有匹配到前面任何一条显式的允许规则,系统将自动应用这条隐含规则并丢弃数据包。6.答案:A、B、C、D解析思路:扩展ACL的功能远强于标准ACL,它可以同时检查源IP地址、目的IP地址、协议类型(如TCP、UDP、ICMP)以及端口号。7.答案:A、D解析思路:通配符掩码的位值含义与子网掩码相反。0表示匹配,1表示忽略。因此选项A和D是正确的。8.答案:A、D解析思路:为了减少不必要的流量进入路由器或网络,扩展ACL通常配置在靠近源(入站方向)的接口,以便尽早丢弃不需要的流量。而标准ACL通常配置在靠近目的(出站方向)的接口,因为标准ACL只看源IP,必须让路由器知道数据包的目的地才能进行路由转发。9.答案:A、C解析思路:ACL总是将“拒绝所有”的隐含规则放在列表的最后。任何未被显式允许的数据包都会被这条隐含规则丢弃。10.答案:A、B解析思路:命名ACL(NamedACL)相比编号ACL具有更好的管理性,可以通过`noaccess-listname`删除整条列表,也可以通过`linen`插入或删除特定行而不影响其他行,因此选项A和B正确。11.答案:A、C解析思路:该ACL配置了第一条规则`denyiphost192.168.1.1any`,明确拒绝了来自特定主机的流量;第二条规则`permitipanyany`允许了所有其他流量。因此,既拒绝了特定源,又允许了其他流量。12.答案:B解析思路:要匹配`/24`子网,其子网掩码为`255.255.255.0`。通配符掩码是子网掩码的反转,因此`0.0.0.255`。13.答案:A、C解析思路:在同一个接口的同一个方向(入站或出站)上,一个ACL只能生效一个。配置`ipaccess-group`命令时,默认情况下是覆盖之前已经存在的ACL配置。14.答案:A、C解析思路:配置ACL的最佳实践包括:尽量将“拒

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论