版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
思科ACL高级试题及答案剖析考试时间:______分钟总分:______分姓名:______一、选择题(每题只有一个正确答案,请将正确选项的首字母填入括号内。每题2分,共30分)1.在配置思科路由器接口的ACL时,若需要阻止源IP地址为192.168.10.0/24的所有主机访问目标网络10.0.20.0/24,但允许其他流量通过,应将ACL的哪个方向配置为入站?()A.接口Fa0/1的入站方向B.接口S0/0/1的出站方向C.接口Fa0/1的出站方向D.接口S0/0/1的入站方向2.以下关于思科扩展ACL匹配顺序的描述,哪项是正确的?()A.从ACL底部向上开始匹配规则B.匹配到第一个符合条件的数据包即停止检查后续规则C.默认情况下,协议类型匹配优先于IP地址匹配D.可以使用`matchinterface`语句来改变规则的默认顺序3.在配置用于控制OSPF路由更新的ACL时,若希望仅允许AS100的路由器向本设备发送OSPF更新,应使用哪种匹配方式?()A.匹配协议号`192`并检查源IP地址是否属于AS100B.匹配协议号`ospf`并使用`any`关键字匹配AS路径C.匹配协议号`192`并检查源IP地址是否属于本设备直连接口所在的网络D.匹配协议号`ospf`并检查源IP地址的第三字节是否为1004.以下哪个命令可以用来查看当前设备上所有已配置的ACL及其详细信息?()A.`showipaccess-listsbrief`B.`showrunning-configaccess-list`C.`showipaccess-lists`D.`showaccess-lists`5.在思科路由器上配置命名ACL时,应用ACL的命令通常位于哪个模式?()A.配置模式B.接口配置模式C.全球配置模式D.路由表配置模式6.假设有一台路由器接口Fa0/0的IP地址为192.168.1.1/30,接口S0/0/0的IP地址为10.0.0.1/30。现需配置一个ACL,用于允许来自192.168.1.10的主机访问目标网络10.0.0.0/29,但不允许其他192.168.1.0/24网络的主机访问。以下哪条ACL规则片段可以实现此目的?()A.`10permitip192.168.1.00.0.0.25510.0.0.00.0.0.7`B.`20permitip192.168.1.100.0.0.010.0.0.00.0.0.7`C.`30permitipanyany`D.`40denyip192.168.1.00.0.0.255any`7.当在一个接口上同时应用了命名ACL`MyACL-In`(应用于入站流量)和编号ACL100(应用于出站流量)时,数据包的处理顺序是?()A.先处理ACL100,再处理`MyACL-In`B.先处理`MyACL-In`,再处理ACL100C.仅处理ACL100D.仅处理`MyACL-In`8.在配置ACL时,使用`access-list`关键字与`ipaccess-listextended`关键字的主要区别在于?()A.前者适用于交换机,后者适用于路由器B.前者用于配置标准ACL,后者用于配置扩展ACLC.两者没有区别,可以互换使用D.前者配置的ACL默认应用于所有接口,后者需要明确应用到接口9.如果一个ACL规则配置为`permitipanyany`,并且该规则位于一个接口的出站方向,其作用是什么?()A.允许所有IP流量从该接口出站B.阻止所有IP流量从该接口出站C.仅允许该接口直连接口网络范围内的流量出站D.该规则无效,因为`anyany`在ACL中通常用于拒绝所有流量10.在设计用于NAT的ACL时,如果需要允许内部网络的主机访问外部网络,ACL应该应用在哪个方向的接口上?()A.内部网络的接口的出站方向B.内部网络的接口的入站方向C.外部网络的接口的出站方向D.外部网络的接口的入站方向11.以下哪个ACL配置选项可以用来限制通过ACL的流量速率?()A.`log`关键字B.`remark`关键字C.`police`关键字D.`sequence`数字12.当配置ACL来控制对特定网络服务的访问时,匹配TCP或UDP端口通常使用哪种操作?()A.`port`操作B.`service`操作C.`protocol`操作D.`icmp-type`操作13.在进行网络故障排除时,如果怀疑某个ACL配置不当导致特定主机无法访问网络,首先应该使用哪个命令来验证该主机的IP地址和子网掩码是否正确?()A.`showiproute`B.`showipinterfacebrief`C.`showipaccess-lists`D.`ping`14.命名ACL相比编号ACL的主要优点之一是?()A.提供了更高的安全级别B.更容易在不同的设备和平台间移植C.允许更灵活地应用ACL到接口D.配置和管理更加简单直观15.如果一个扩展ACL规则配置了`source192.168.1.00.0.0.255`,但未配置`source-mask`,默认情况下,路由器将使用什么子网掩码来匹配该规则?()A.0.0.0.0B.255.255.255.255C.与接口IP地址子网掩码相同的掩码D.0.0.0.255二、多选题(每题有两个或两个以上正确答案,请将正确选项的首字母填入括号内。每题3分,共15分)16.在配置思科路由器的ACL时,以下哪些因素会影响ACL的匹配结果?()A.规则的顺序B.ACL应用的方向(入站/出站)C.规则中使用的协议类型D.规则中使用的访问列表编号E.规则是否使用了`log`关键字17.关于ACL对OSPF邻居建立的影响,以下哪些描述是正确的?()A.如果ACL仅应用于接口的出站方向,仍可能阻止OSPF邻居建立B.ACL必须同时应用于接口的入站和出站方向才能影响OSPF邻居C.用于控制OSPF邻居建立的ACL规则需要匹配OSPF协议数据包(协议号192或`ospf`)D.默认情况下,所有接口上的OSPF流量都受到ACL5的控制E.如果ACL阻止了直连接口的路由信息被发送,OSPF邻居将无法建立18.在思科路由器上配置和管理ACL时,以下哪些命令是合法的?()A.`noaccess-list101`B.`access-list50permitipanyany`C.`ipaccess-listextendedBlockOSPF`D.`showipinterfaceaccess-list`E.`applyaccess-list20interfaceFa0/1`19.命名ACL可以应用在哪些对象上?()A.路由器接口B.交换机VLANC.VPN隧道D.防火墙策略E.服务器端口20.以下哪些情况下,配置ACL可能会导致路由环路或管理困难?()A.ACL规则顺序不合理B.在路由器接口的入站方向应用了阻止所有路由协议更新(如OSPFHello/Echo)的ACLC.在需要转发特定流量(如路由更新)的接口上应用了过于严格的ACLD.使用了过长的ACL,导致处理延迟增加E.同时在接口的入站和出站方向应用了相同编号的ACL三、简答题(请简洁明了地回答下列问题。每题5分,共25分)21.简述在思科路由器上配置标准ACL和扩展ACL的主要区别。22.当在一个接口上应用了ACL后,如何验证ACL是否正确应用以及是否起到了预期的过滤效果?23.解释`access-list`和`ipaccess-listextended`关键字在配置ACL时的具体含义和作用。24.在配置用于控制EIGRP路由更新的ACL时,应关注哪些关键点?请简述。25.如果发现配置了一个ACL后,网络连通性出现了问题,但不确定是ACL导致,你会采取哪些步骤来排查问题?四、配置题(请根据要求完成以下配置。共10分)26.以下是一个网络拓扑的简化描述:*路由器R1和R2通过接口S0/0/0互连,IP地址分别为10.1.0.1/30和10.1.0.2/30。*R1的接口Fa0/1连接内部网络192.168.1.0/24,网关为192.168.1.1。*R1的接口Fa0/2连接另一个内部网络10.0.1.0/24,网关为10.0.1.1。*需要在R1上配置一个ACL,实现以下目标:*允许来自内部网络10.0.1.0/24的主机访问外部网络(任何目的地)。*允许来自内部网络192.168.1.0/24的主机访问外部网络,但只允许访问目标网络10.5.0.0/16。*阻止来自内部网络10.0.1.0/24的主机访问目标网络10.5.0.0/16。*其他所有流量均被拒绝。请给出满足以上要求的ACL命名规则、规则内容及在R1相应接口上的应用命令。(假设使用接口S0/0/0的出站方向应用该ACL,并使用命名ACL)试卷答案一、选择题1.B解析:阻止内部主机访问外部网络,意味着过滤发生在数据包离开内部网络的接口,即出站方向。目标网络10.0.20.0/24位于外部,数据包需要从连接外部网络的接口(通常是S0/0/1)出站时被检查。2.B解析:ACL是基于顺序匹配的,数据包一旦与某条规则匹配,后续规则将不再被检查。因此,匹配逻辑是“匹配到即停止”。3.B解析:控制OSPF路由更新通常需要匹配OSPF协议本身(协议号`ospf`),并且需要检查发送者的AS路径。使用`any`关键字可以匹配任何AS路径,从而只接受AS100的路由器发送的更新。4.C解析:`showipaccess-lists`命令显示所有已配置的扩展ACL的详细信息,包括规则、应用接口和方向等。`showipaccess-listsbrief`只显示编号和命名ACL的概要信息。5.B解析:应用ACL(无论是命名还是编号)的命令通常在接口配置模式下执行,例如`interfaceGigabitEthernet0/1`后使用`ipaccess-groupname[in|out]`或`ipaccess-groupnumber[in|out]`。6.B解析:规则`permitip192.168.1.100.0.0.010.0.0.00.0.0.7`精确匹配源IP为192.168.1.10的主机,目标IP为10.0.0.0/29(即10.0.0.0到10.0.0.7)的网络。这符合题意。规则A过于宽泛,允许整个192.168.1.0/24访问10.0.0.0/29。规则C允许所有流量。规则D允许所有流量访问所有流量。7.A解析:在接口上应用多个ACL时,处理顺序通常是“后应用者先匹配”。如果同时应用了入站和出站ACL,路由器会先处理出站方向的ACL,再处理入站方向的ACL。8.B解析:`access-list`是早期CiscoIOS中配置标准ACL的关键字,而`ipaccess-listextended`是配置扩展ACL的标准关键字。扩展ACL支持更复杂的匹配条件。9.A解析:`permitipanyany`表示允许任何源IP地址到任何目标IP地址的任何协议流量。当应用于接口出站方向时,意味着允许该接口出站的所有IP流量。10.A解析:NAT通常在内部网络的接口(连接内部网络的接口)上进行。为了允许内部主机访问外部网络,ACL需要允许这些内部主机的IP流量从该接口出站。11.C解析:`police`关键字用于在接口上实施流量速率限制,属于队列管理的一部分,可以与ACL结合使用来控制特定流量的带宽。12.A解析:在ACL中匹配TCP或UDP端口时,使用`port`关键字指定端口号,例如`tcpeq80`或`udpeq53`。13.B解析:`showipinterfacebrief`命令显示接口的IP地址、子网掩码、是否up等基本信息。如果IP地址或子网掩码配置错误,将无法正常通信,这是排查的第一步。14.D解析:命名ACL使用易于理解的名称,而不是枯燥的编号,这使得配置、管理和维护更加直观和方便。编号ACL在不同平台或设备间移植时可能需要重新编号。15.C解析:在扩展ACL规则中,如果只指定了`source`地址,但未指定`source-mask`,路由器将默认使用与该接口IP地址相同的子网掩码来匹配源地址。二、多选题16.A,B,C解析:ACL匹配结果受规则顺序、应用方向(入站/出站)和规则中使用的协议、IP地址等匹配条件影响。`log`关键字用于记录匹配事件,不影响匹配逻辑本身。17.A,C,E解析:ACL可以只应用在出站方向就阻止OSPF邻居建立(例如,阻止发送Hello包)。规则需匹配OSPF协议(`ospf`)。阻止直连接口路由发送会导致邻居无法形成。默认ACL5通常不应用于所有接口。18.A,B,C,D,E解析:`noaccess-list101`正确删除编号101的ACL。`access-list50permitipanyany`正确配置标准ACL(虽然扩展更常见,但语法正确)。`ipaccess-listextendedBlockOSPF`正确配置命名扩展ACL。`showipinterfaceaccess-list`正确显示接口应用的ACL。`applyaccess-list20interfaceFa0/1`正确应用编号ACL20到Fa0/1接口。19.A,B,C解析:命名ACL可以应用在路由器接口、交换机VLAN和VPN隧道等。服务器端口通常不是ACL直接应用的对象,而是通过接口或设备本身进行控制。20.A,B,C解析:规则顺序错误会导致过滤不当。阻止OSPFHello/Echo包会中断邻居建立。过于严格的ACL可能误阻路由更新。同时应用相同编号的入站和出站ACL可能导致意外行为(例如,入站ACL拒绝流量,出站ACL也拒绝该流量)。三、简答题21.答:标准ACL只检查数据包的源IP地址,而扩展ACL可以检查数据包的源IP地址、目的IP地址、协议类型(如TCP、UDP)、TCP/UDP端口号以及IP选项等更多条件。标准ACL编号范围是1-99和1300-1999,扩展ACL编号范围是100-199和2000-2699。应用方式也不同,标准ACL通常用于接口的入站方向,扩展ACL可以用于入站和出站方向。22.答:首先,使用`showipaccess-lists`或`showrunning-config`确认ACL配置正确且已应用。然后,尝试从源主机ping目标主机(或使用traceroute),观察数据包是否按预期通过或被阻止。可以在接口上使用`debugippacket`命令(谨慎使用)来实时观察ACL匹配情况。检查ACL日志消息(如果配置了`log`)。23.答:`access-list`是早期CiscoIOS中用于配置标准ACL的关键字,只能匹配源IP地址。`ipaccess-listextended`是配置扩展ACL的关键字,允许匹配更复杂的条件,包括源/目的IP地址、协议类型、端口等。`extended`关键字是扩展ACL的标准写法,提供更强大的控制能力。24.答:配置控制EIGRP路由更新的ACL时,应关注:1)匹配OSPF协议类型(使用`protocolospf`或协议号192)。2)如果需要基于AS路径过滤,可以使用`source-mask`和`any`来匹配发送者的AS路径。3)考虑ACL应用的方向,出站ACL可以阻止内部路由器向外部发送路由。4)避免过于严格的ACL阻止必要的EIGRPHello或更新包,导致邻居关系断开。5)确认ACL不会干扰EIGRP的邻居建立过程。25.答:1)首先确认网络设备(路由器、交换机)是否正常
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 口腔注射理论试题及答案大全
- 脊髓型颈椎病护理查房记录
- 要素饮食的试题及详细答案
- 2025-2026学年高中信息技术必修一沪科版(2019)第三单元项目六《 解决温标转换问题-认识程序和程序设计语言》教学设计
- 24.2 勾股定理的逆定理教学设计初中数学人教版五四制八年级下册-人教版五四制2012
- 2025-2026学年道法教学设计一等奖
- 医学影像诊断新技术与质量控制
- 急诊危重症患者院内转运共识
- 护理心理护理技能提升策略
- 2026年环保顾问考试模拟题及答案详解
- 2026新学期高三年级立德树人德育实践课件:诚信教育
- 2026年大学摄影(摄影理论基础)试题及答案
- 变形铝及铝合金制品组织检验方法第2部分:低倍组织检验方法
- 2026年贵州省初级注册安全工程师职业资格考试试题及答案安全生产实务·其他
- 人工智能原理及其应用(第5版)课件全套 第1-8章 概述-智能体应用
- 2026年6月浙江高考选考物理试卷试题真题(含答案详解)
- 环水保监理实施细则
- 江苏水利工程设计概(估)算编制规定2017年修订版
- 污水处理PLC控制系统方案设计指南
- 设施设备维护人员面试题及答案
- 1105 非无菌产品微生物限度检查:2020年版 VS 2025年版对比表
评论
0/150
提交评论