版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ACL访问控制列表实操考试题(含详细答案解析)适用场景:网络工程师实训、HCIA/CCNA基础考核、企业运维岗前测试考试说明:满分100分,答题时间60分钟,题型包含选择题、简答题、实操配置题,无偏题怪题,全部为工作、考试高频考点一、单项选择题(每题3分,共30分)1.以下关于ACL访问控制列表的核心作用,说法正确的是()A.提升路由器接口转发速率B.过滤网络流量,控制数据包的通行与阻断C.自动分配终端IP地址D.修复网络链路故障2.标准ACL的编号范围是()A.1–99B.100–199C.200–299D.300–3993.标准ACL只能基于以下哪项条件过滤流量()A.目的IP地址B.源IP地址C.源端口号D.目的端口号4.扩展ACL的主要优势是()A.配置命令更简单B.占用设备资源更少C.可基于源IP、目的IP、协议、端口精准过滤流量D.仅支持内网流量过滤5.企业网络中,扩展ACL的最佳部署位置是()A.靠近目标服务器B.靠近流量源端C.路由器环回接口D.核心交换机所有接口6.以下ACL规则匹配原则,正确的是()A.自上而下匹配,匹配到第一条规则即停止B.自下而上匹配,匹配最后一条规则生效C.所有规则同时生效D.随机匹配规则7.所有ACL末尾默认隐藏的一条规则是()A.permitanyanyB.denyanyanyC.permittcpanyanyD.denyicmpanyany8.用于匹配主机单IP地址的反掩码是()A.B.C.55D.559.若要禁止内网主机ping外网,需要过滤哪种协议()A.TCPB.UDPC.ICMPD.HTTP10.以下关于ACL调用的说法,错误的是()A.ACL需要在接口的入方向或出方向调用才能生效B.仅创建ACL规则,不调用则无法过滤流量C.一个接口同一方向可调用多个ACLD.标准ACL尽量部署在靠近目的端接口二、简答题(每题10分,共30分)1.简述标准ACL与扩展ACL的核心区别、适用场景及部署原则。2.解释ACL的入方向(in)和出方向(out)的区别。3.为什么配置ACL时,精准流量规则要放在宽泛规则前面?三、实操配置题(每题20分,共40分)实验拓扑环境:路由器连接内网网段/24,外网接口为公网接口1.配置标准ACL:禁止内网主机0访问外网,其余所有内网主机正常上网。(思科设备命令)2.配置扩展ACL:禁止外网所有主机访问内网0的80、443端口,允许所有其他流量通行。(思科设备命令)四、完整答案及详细解析(一)单项选择题答案+解析1.答案:B解析:ACL是流量过滤工具,核心功能是根据规则允许或阻断数据包,无法提速、分配IP或修复链路故障。2.答案:A解析:思科设备标准ACL编号1-99、1300-1999;扩展ACL编号100-199、2000-2699。3.答案:B解析:标准ACL功能单一,仅识别源IP地址,无法区分目的IP、端口、协议。4.答案:C解析:扩展ACL支持五元组过滤(源IP、目的IP、协议、源端口、目的端口),过滤精度远高于标准ACL。5.答案:B解析:扩展ACL靠近源端部署,可直接在源头阻断恶意流量,避免无效流量占用全网链路资源。6.答案:A解析:ACL严格遵循自上而下、匹配即停原则,只要命中某一条规则,后续规则不再执行。7.答案:B解析:所有ACL末尾默认隐含denyanyany规则,所有未被允许的流量都会被拒绝。8.答案:A解析:反掩码表示精准匹配固定IP,常用于单台主机过滤;为网段匹配反掩码。9.答案:C解析:ping命令基于ICMP协议实现,阻断ping流量需过滤ICMP协议数据包。10.答案:C解析:一个路由器接口的同一个方向,仅能调用一条ACL,无法叠加多个ACL。(二)简答题答案1.标准ACL与扩展ACL区别、场景、部署原则①过滤范围:标准ACL仅基于源IP过滤,精度低;扩展ACL可基于源目IP、协议、端口过滤,精度高。②适用场景:标准ACL适用于全网简单权限控制;扩展ACL适用于精准限制特定服务、特定端口、特定主机的访问。③部署原则:标准ACL靠近目的端部署,避免误拦截正常流量;扩展ACL靠近源端部署,提前拦截无效流量。2.ACL入方向(in)、出方向(out)区别in(入方向):数据包进入路由器接口时触发过滤,流量从外部进入设备。out(出方向):数据包从路由器接口转发出去时触发过滤,流量从设备发往外部。简单记忆:入站是进设备,出站是出设备。3.精准规则前置的原因ACL遵循自上而下匹配原则,宽泛规则(如允许整个网段流量)如果前置,会优先命中所有流量,导致后续精准的阻断规则无法生效。将精准规则放在前面,可优先针对特定主机、端口、协议做限制,再放行普通流量,保证规则生效逻辑正确。(三)实操配置题标准答案(思科IOS命令)1.禁止0上网,其余主机正常上网PlainText
//进入全局配置模式
Router>enable
Router#configureterminal
//创建标准ACL,拒绝指定主机
Router(config)#access-list1denyhost0
//允许所有其他主机流量
Router(config)#access-list1permitany
//在内网入接口调用ACL(根据实际接口修改,此处以G0/0内网接口为例)
Router(config)#interfaceGigabitEthernet0/0
Router(config-if)#ipaccess-group1in
Router(config-if)#exit
核心解析:先拒绝单主机,再允许所有;标准ACL在内网入接口调用,精准拦截终端上网流量。2.禁止外网访问内网0的80、443端口PlainText
//进入全局配置模式
Router#configureterminal
//创建扩展ACL,拒绝外网访问目标主机的http、https端口
Router(config)#access-list101denytcpanyhost0eq80
Router(config)#access-list101denytcpanyhost0eq443
//放行所有其他所有流量
Router(config)#access-list101permitipanyany
//在外网出接口调用ACL,拦截外网入站访问流量
Router(config)#interfaceGigabitEthernet0/1
Router(config-if)#ipaccess-group101in
Router(config-if)#exit
核心解析:扩展ACL精准匹配目的主机和端口,阻断外网的web访问,同时保留所有正
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年专升本市场营销策划专项训练试卷及答案
- 2026年会计初级职称《财务管理》考前押题试卷得分技巧
- 2026年执业药师考试全真模拟试题及答案解析
- 2026年兽医职称考试兽医法规及临床技能专项训练卷
- 2026年注册电气工程师《电力系统》案例分析专项训练
- 2026年事业单位招聘英语教师岗位词汇语法模拟试卷
- 2026秋新版苏教版小学数学四年级上册教学计划含进度表
- 2026医院输血管理委员会工作计划
- HSE知识试题题库
- 比较教育自考历年真题及答案自考中国人
- 机械表维护知识培训课件
- GJB1406A-2021产品质量保证大纲要求
- 展览战略合作框架协议书
- 水库鱼类售卖协议书
- 运动素质知到课后答案智慧树章节测试答案2025年春浙江大学
- 企业文化-电力与能源战略参考题库2025版
- 2025年家居装修申请定制一口价协议
- T-WHECA 002-2025 建设项目全过程工程咨询服务指南
- 增分微课2 构造法在解决函数、导数问题中的应用
- 地下室转让合同协议书范本
- 员工安全责任协议书
评论
0/150
提交评论