版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
思科ACL在园区网的试题及答案考试时间:______分钟总分:______分姓名:______思科ACL在园区网的模拟试卷一、选择题(每题2分,共20分)1.关于思科标准ACL的描述,正确的是?A.标准ACL基于源IP地址、目标IP地址和端口号进行过滤B.标准ACL的编号范围为1-99和1300-1999C.标准ACL应尽量部署在靠近目标网段的位置D.标准ACL使用access-list命令创建时,必须指定协议类型2.在配置ACL时,通配符掩码55对应的含义是?A.匹配所有IP地址B.匹配前16位固定的IP地址(即ClassA网络地址)C.匹配后16位任意的IP地址(即忽略前16位)D.匹配前24位固定的IP地址(即ClassC网络地址)3.思科ACL的默认匹配规则是?A.按配置顺序从上到下匹配,匹配即允许/拒绝,未匹配则继续B.按配置顺序从下到上匹配,匹配即允许/拒绝,未匹配则继续C.按IP地址大小从小到大匹配D.匹配所有流量(隐含denyany)4.在接口下应用ACL时,ipaccess-group101in命令中的“in”表示?A.过滤从该接口进入设备的数据包B.过滤从该接口离开设备的数据包C.过滤设备内部路由的数据包D.过滤目标为该接口的数据包5.以下哪种场景必须使用扩展ACL而非标准ACL?A.禁止/24网段访问服务器00的HTTP服务B.允许所有IP地址访问/24网段C.禁止/24网段访问互联网D.允许单独访问园区网6.关于命名ACL的说法,错误的是?A.命名ACL使用ipaccess-liststandard/extended命令创建B.命名ACL支持通过名称直接修改/删除规则,无需重新编号C.命名ACL的编号范围与标准ACL相同(1-99,1300-1999)D.命名ACL可替代编号ACL,且配置更灵活7.在园区网中,ACL的最佳放置位置是?A.所有ACL均部署在核心层交换机B.标准ACL靠近目标网段,扩展ACL靠近源网段C.标准ACL靠近源网段,扩展ACL靠近目标网段D.ACL应尽量部署在接入层交换机以减少核心层负载8.以下ACL命令中,能正确拒绝0访问/8网段的是?A.access-list1deny0B.access-list1deny055C.access-list1deny55D.access-list1denyhost09.ACL配置后,发现0无法访问00,但其他主机可正常访问,最可能的原因是?A.ACL未应用在正确接口B.ACL规则中缺少permitanyC.接口未开启noshutdownD.ACL规则顺序错误(将deny0放在permitany之后)10.关于ACL的“implicitdenyany”规则,说法正确的是?A.需手动配置denyany才能生效B.表示所有未被ACL规则明确允许的流量均被拒绝C.可通过noimplicitdeny命令禁用D.仅对标准ACL有效,扩展ACL无效二、配置题(每题20分,共60分)1.标准ACL配置(场景:禁止研发部网段访问互联网,允许其他网段访问)环境描述:-路由器R1连接内网(/24研发部、/24市场部)和外网(/24ISP);-R1接口:G0/0(内网网关,、),G0/1(外网,)。要求:使用标准ACL禁止研发部(/24)访问互联网,允许市场部(/24)访问。2.扩展ACL配置(场景:限制服务器区域访问,仅允许特定部门访问指定服务)环境描述:-交换机SW1连接服务器区域(VLAN100,/24)和部门区域(VLAN10财务部/24、VLAN20市场部/24);-SW1为三层交换机,已配置VIF接口(VLAN10:54,VLAN20:54,VLAN100:54);-服务器:0(Web,80端口)、0(数据库,3306端口)。要求:使用扩展ACL实现:-允许财务部(VLAN10)访问服务器Web服务(80端口);-允许市场部(VLAN20)访问服务器数据库服务(3306端口);-禁止其他所有访问。3.命名ACL综合配置(场景:结合NAT的ACL配置)环境描述:-企业路由器R1连接内网(/16)和外网(/24);-R1配置NAT:/16转换为(PAT);-要求:仅允许研发部(/24)和行政部(/24)访问互联网,其他部门禁止。要求:使用命名ACL实现访问控制,并配置NAT。三、综合应用题(20分)场景:某园区网拓扑如下,核心交换机Core连接接入层交换机Access1(VLAN10财务部/24)、Access2(VLAN20市场部/24)、Access3(VLAN30服务器区域/24);服务器0(Web)、0(数据库)。园区网通过路由器R1连接互联网(/24)。要求:1.配置ACL实现:-财务部(VLAN10)仅能访问服务器Web服务(80端口);-市场部(VLAN20)仅能访问服务器数据库服务(3306端口);-服务器区域(VLAN30)禁止访问互联网;-其他访问默认禁止。2.若发现财务部无法访问服务器Web,请列出3个可能的故障排查步骤。试卷答案一、选择题1.B解析:标准ACL仅基于源IP地址过滤,不支持目标IP和端口(A错);标准ACL编号范围1-99和1300-1999(B正确);标准ACL应靠近源网段(C错);创建时不需指定协议类型(D错)。2.C解析:通配符掩码55中前16位为0(需匹配),后16位为1(忽略),故匹配前16位固定、后16位任意的IP地址(如10.x.x.x)。3.A解析:ACL默认按配置顺序从上到下匹配,匹配即执行动作,未匹配则继续检查,最后隐含denyany。4.A解析:"in"表示过滤从该接口进入设备的数据包(流入方向),"out"表示离开设备的数据包(流出方向)。5.A解析:A选项需同时控制源IP(/24)、目标IP(00)和端口(80),必须用扩展ACL;其他选项仅需源IP,可用标准ACL。6.C解析:命名ACL通过名称标识,无需编号(A/B/D正确);编号ACL才有固定范围(标准1-99/1300-1999),命名ACL无此限制(C错误)。7.C解析:标准ACL靠近源网段(尽早过滤无效流量),扩展ACL靠近目标网段(减少不必要的数据包传输)。8.D解析:A选项标准ACL无法指定目标网段;B选项55通配符掩码无意义;C选项匹配整个网段;D选项host语法正确(等同于),但需注意标准ACL无法控制目标网段。9.D解析:若ACL规则顺序错误(如先permitany再deny0),则0会被允许;若deny在permitany之前,则会被拒绝。10.B解析:所有ACL均隐含denyany规则(无需手动配置,A错);无法禁用(C错);对标准/扩展ACL均有效(D错)。二、配置题1.```R1>enableR1#configureterminalR1(config)#access-list1deny55R1(config)#access-list1permit55R1(config)#interfaceGigabitEthernet0/0R1(config-if)#ipaccess-group1inR1(config-if)#endR1#writememory```解析:标准ACL基于源IP,靠近源网段(G0/0接口);deny研发部流量,permit市场部流量;应用在G0/0的in方向过滤流入内网的流量。2.```SW1>enableSW1#configureterminalSW1(config)#ipaccess-listextendedSERVER_ACCESSSW1(config-ext-nacl)#permittcp550eq80SW1(config-ext-nacl)#permittcp550eq3306SW1(config-ext-nacl)#endSW1(config)#interfaceVlan100SW1(config-if)#ipaccess-groupSERVER_ACCESSinSW1(config-if)#endSW1#writememory```解析:扩展ACL靠近目标网段(VLAN100);允许财务部访问Web(80端口),市场部访问数据库(3306端口);应用在VLAN100的in方向过滤流入服务器的流量。3.```R1>enableR1#configureterminalR1(config)#ipaccess-liststandardALLOW_INTERNETR1(config-std-nacl)#permit55R1(config-std-nacl)#permit55R1(config-std-nacl)#endR1(config)#ipnatinsidesourcelistALLOW_INTERNETinterfaceGigabitEthernet0/1overloadR1(config)#interfaceGigabitEthernet0/0R1(config-if)#ipnatinsideR1(config-if)#interfaceGigabitEthernet0/1R1(config-if)#ipnatoutsideR1(config-if)#endR1#writememory```解析:命名标准ACL允许研发部和行政部访问互联网;NAT使用该ACL控制流量转换;内网接口配置ipnatinside,外网接口配置ipnatoutside。三、综合应用题1.```Core>enableCore#configureterminalCore(config)#ipaccess-listextendedSERVER_ACCESSCore(config-ext-nacl)#permittcp550eq80Core(config-ext-nacl)#permittcp550eq3306Core(config-ext-nacl)#denyip5555Core(config-ext-nacl)#endCore(config)#interfaceVlan30Core(config-if)#ipaccess-groupSERVER_ACCESSinCore(config-if)#endR1>enableR1#configureterminalR1(config)#access-list1deny55R1(config)#access-list1permitanyR1(config)#interfaceGigabitEthernet0/0R1(config-if)#ipaccess-group1inR1(config-if)#endR1#writememory```解析:核心交换机扩展ACL靠近目标网段,允许财务部访问Web、市场部访问数据库,并显式拒
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 知晓SPC竞赛试题 解锁答案密码
- 全国幼师入学考试试题及答案解析
- 市场营销考试典型试题及答案展示
- DB54-T 0700-2026建设项目对湿地公园及重要湿地生态影响评估技术规范
- 廉洁青岛 试题及详细答案
- 西药药师考试重点试题及答案
- 燃烧病问答题目及答案
- 煤矿生产中的安全管理培训
- 肺大泡患者手术后的护理
- 泥炮危险分析与安全操作培训
- DL-T573-2021电力变压器检修导则
- 药事法规课件-医疗机构药事管理
- 新标准商务英语阅读教程1- 课件 Unit-1 Work and travel
- 房地产买房送车执行活动策划方案
- 美的集团第-级公司分权手册
- 网络传播概论(彭兰第5版) 课件全套 第1-8章 网络媒介的演变-网络传播中的“数字鸿沟”
- GB/T 38470-2023再生铜合金原料
- 人教版数学八年级上册《从分数到分式》公开课一等奖创新课件
- 标准摩尔生成Gibbs自由能
- 第一章 血液学绪论
- 慢性心力衰竭的中西医结合治疗进展课件
评论
0/150
提交评论