版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Page 1/45,热备份路由协议(HSRP)的作用和工作原理 各种HSRP的术语和参数的作用 HSRP的配置和排错,第18章内容回顾,访问控制列表ACL,第19章,Page 3/45,本章目标,理解访问控制列表的工作原理(访问控制列表的作用,路由器对访问控制列表的处理过程) 理解访问控制列表的反码 掌握访问控制列表的种类 掌握标准和扩展访问控制列表的配置方法 能够利用访问控制列表对网络进行控制,Page 4/45,本章结构,访问控制列表,访问控制列表的种类,访问控制列表的工作原理,访问控制列表的反码,访问控制列表概述,扩展访问控制列表,标准访问控制列表,什么是扩展访问控制列表,扩展访问控制列
2、表的应用与配置,命名访问控制列表,标准访问控制列表的应用与配置,什么是标准访问控制列表,Page 5/45,什么是访问控制列表,访问控制列表(ACL) 应用于路由器接口的指令列表 ,用于指定哪些数据包可以接收转发,哪些数据包需要拒绝 ACL的工作原理 读取第三层及第四层包头中的信息 根据预先定义好的规则对包进行过滤,Page 6/45,访问控制列表的作用2-1,提供网络访问的基本安全手段 可用于QoS,控制数据流量 控制通信量,Page 7/45,主机A,主机B,人力资源网络,研发网络,使用ACL阻止某指定网络访问另一指定网络,访问控制列表的作用2-2,Page 8/45,实现访问控制列表的核
3、心技术是包过滤,Internet,公司总部,内部网络,未授权用户,办事处,访问控制列表,访问控制列表工作原理2-1,Page 9/45,通过分析IP数据包包头信息,进行判断(这里IP所承载的上层协议为TCP),访问控制列表工作原理2-2,Page 10/45,匹配 下一步,拒绝,允许,允许,允许,到达访问控制组接口的数据包,匹配 第一步,目的接口,隐含的 拒绝,丢弃,Y,Y,Y,Y,Y,Y,N,N,N,路由器对访问控制列表的处理过程,匹配 下一步,拒绝,拒绝,拒绝,Page 11/45,访问控制列表入与出3-1,使用命令ip access-group将ACL应用到某一个接口上 在接口的一个方向
4、上,只能应用一个access-list,Router(config-if)#ip access-group access-list-number in|out,Page 12/45,进入数据包,源地址 匹配吗?,有更多 条目吗?,应用条件,拒绝,允许,路由到接口,查找路由表,是,是,否,是,否,Icmp消息,转发数据包,接口上有访问 控制列表吗?,列表中的 下一个条目,否,访问控制列表入与出3-2,Page 13/45,外出数据包,查找路由表,接口上有访问 控制列表吗?,源地址匹配吗?,拒绝,允许,列表中的 下一个条目,是,是,转发数据包,Icmp消息,否,否,否,有更多条目吗?,访问控制列表
5、入与出3-3,应用条件,是,Page 14/45,Deny和permit命令,Router(config)#access-list access-list-number permit|deny test conditions,允许数据包通过应用了访问控制列表的接口,拒绝数据包通过,Page 15/45,第一步,创建访问控制列表 第二步,应用到接口e0的出方向上,Router(config)#access-list 1 deny 3 Router(config)#access-list 1 permit 55 Route
6、r(config)#access-list 1 permit 55,Router(config)#interface fastethernet 0/0 Router(config-if)#ip access-group 1 out,访问控制列表实例,Page 16/45,使用通配符any和host 2-1,通配符any可代替 55,Router(config)#access-list 1 permit 55,Router(config)#access-list 1 per
7、mit any,Page 17/45,使用通配符any和host 2-2,host表示检查IP地址的所有位,Router(config)#access-list 1 permit 9 ,Router(config)#access-list 1 permit host 9,Page 18/45,访问控制列表的种类,基本类型的访问控制列表 标准访问控制列表 扩展访问控制列表 其他种类的访问控制列表 基于MAC地址的访问控制列表 基于时间的访问控制列表,Page 19/45,路由器B,路由器C,路由器D,路由器A,S0,S0,S1,S1,E0
8、,E0,E1,E0,E0,E1,应用访问控制列表,源,目的,Page 20/45,标准访问控制列表3-1,标准访问控制列表 根据数据包的源IP地址来允许或拒绝数据包 访问控制列表号从1到99,Page 21/45,标准访问控制列表3-2,标准访问控制列表只使用源地址进行过滤,表明是允许还是拒绝,路由器,Page 22/45,如果在访问控制列表中有的话,应用条件,拒绝,允许,更多条目?,列表中的下一个条目,否,有访问控制列表吗?,源地址,不匹配,是,匹配,是,否,Icmp消息,转发数据包,标准访问控制列表3-3,Page 23/45,标准访问控制列表的配置,第一步,使用access-list命令
9、创建访问控制列表,第二步,使用ip access-group命令把访问控制列表应用到某接口,Router(config)#access-list access-list-number permit | deny source source- wildcard log,Router(config-if)#ip access-group access-list-number in | out ,Page 24/45,标准ACL应用1:允许特定源的流量2-1,Page 25/45,标准ACL应用:允许特定源的流量2-2,第一步,创建允许来自的流量的ACL 第二步,应用到接口E0和
10、E1的出方向上,Router(config)#access-list 1 permit 55,Router(config)#interface fastethernet 0/0 Router(config-if)#ip access-group 1 out Router(config)#interface fastethernet 0/1 Router(config-if)#ip access-group 1 out,Page 26/45,标准ACL应用:拒绝特定主机的通信流量,第一步,创建拒绝来自3的流量的ACL 第二步,应用到接口
11、E0的出方向,Router(config)#access-list 1 deny host 3 Router(config)#access-list 1 permit 55,Router(config)#interface fastethernet 0/0 Router(config-if)#ip access-group 1 out,any,Page 27/45,标准ACL应用:拒绝特定子网的流量,第一步,创建拒绝来自子网的流量的ACL 第二步,应用到接口E0的出方向,Router(config)#access
12、-list 1 deny 55 Router(config)#accesslist 1 permit any,Router(config)#interface fastethernet 0/0 Router(config-if)#ip access-group 1 out, 55,Page 28/45,扩展访问控制列表4-1,扩展访问控制列表 基于源和目的地址、传输层协议和应用端口号进行过滤 每个条件都必须匹配,才会施加允许或拒绝条件 使用扩展ACL可以实现更加精确的流量控制 访问控制列表号从100到199,Page
13、29/45,扩展访问控制列表4-2,扩展访问控制列表使用更多的信息描述数据包,表明是允许还是拒绝,路由器,Page 30/45,有访问控制列表吗?,源地址,目的地址,协议,协议任选项,应用条件,拒绝,允许,更多条目?,列表中的下一个条目,不匹配,否,是,匹配,匹配,匹配,匹配,是,否,Icmp消息,转发数据包,如果在访问控制列表中有的话,扩展访问控制列表4-3,不匹配,不匹配,不匹配,Page 31/45,扩展访问控制列表4-4,Page 32/45,扩展访问控制列表的配置3-1,第一步,使用access-list命令创建扩展访问控制列表,Router(config)#access-list
14、access-list-number permit | deny protocol source source-wildcard destination destination-wildcard operator port established log,Page 33/45,扩展访问控制列表操作符的含义,扩展访问控制列表的配置3-2,Page 34/45,扩展访问控制列表的配置3-3,第二步,使用ip access-group命令将扩展访问控制列表应用到某接口,Router(config-if)#ip access-group access-list-number in | out ,Pag
15、e 35/45,扩展ACL应用1:拒绝ftp流量通过E0,第一步,创建拒绝来自、去往、ftp流量的ACL 第二步,应用到接口E0的出方向,Router(config)#access-list 101 deny tcp 55 55 eq 21 Router(config)#access-list 101 permit ip any any,Router(config)#interface fastthernet 0/0 Router(config-if)#ip access-group
16、 101 out,Page 36/45,扩展ACL应用2: 拒绝telnet流量通过E0,第一步,创建拒绝来自、去往、telnet流量的ACL 第二步,应用到接口E0的出方向上,Router(config)#access-list 101 deny tcp 55 55 eq 23 Router(config)#access-list 101 permit ip any any,Router(config)#interface fastethernet 0/0 Router(confi
17、g-if)#ip access-group 101 out,Page 37/45,命名的访问控制列表2-1,标准ACL和扩展ACL中可以使用一个字母数字组合的字符串(名字)代替来表示ACL的表号 命名IP访问列表允许从指定的访问列表删除单个条目 如果添加一个条目到列表中,那么该条目被添加到列表末尾 不能以同一个名字命名多个ACL 在命名的访问控制列表下 ,permit和deny命令的语法格式与前述有所不同,Page 38/45,命名的访问控制列表2-2,第一步,创建名为cisco的命名访问控制列表 第二步,指定一个或多个permit及deny条件 第三步,应用到接口E0的出方向,Router(
18、config)#interface fastethernet 0/0 Router(config-if)#ip access-group cisco out,Router(config)#ip access-list extended cisco,Router(config-ext-nacl)# deny tcp 55 55 eq 23 Router(config-ext-nacl)# permit ip any any,Page 39/45,查看访问控制列表2-1,Router#show ip interface fas
19、tethernet 0/0 FastEthernet0/0 is up, line protocol is up Internet address is /24 Broadcast address is 55 Address determined by setup command MTU is 1500 bytes Helper address is not set Directed broadcast forwarding is disabled Outgoing access list is cisco Inbound access list
20、is not set Proxy ARP is enabled Local Proxy ARP is disabled Security level is default Split horizon is enabled ICMP redirects are always sent ICMP unreachables are always sent ICMP mask replies are never sent IP fast switching is enabled IP fast switching on the same interface is disabled ,Page 40/4
21、5,查看访问控制列表2-2,Router#show access-list Extended IP access list cisco 10 deny tcp 55 55 eq telnet 20 permit ip any any,Page 41/45,本章总结,访问控制列表,访问控制列表的种类,访问控制列表的工作原理,访问控制列表的反码,访问控制列表概述,扩展访问控制列表,标准访问控制列表,什么是扩展访问控制列表,扩展访问控制列表的应用与配置,命名访问控制列表,标准访问控制列表的应用与配置,什么是标准访问控制列表,访问
22、控制列表(ACL)是应用在路由器接口的指令列表(规则),ACL的工作原理:根据预先定义好的规则对包进行过滤,从而达到访问控制的目的,ACL的处理过程:若第一条不匹配,则依次往下进行判断,直到有任一条语句匹配,ACL使用反码来标志一个或几个地址是被允许还是被拒绝,标准访问控制列表:检查被路由的数据包的源地址。其结果基于源网络/子网/主机IP地址来决定是允许还是拒绝转发数据包。它使用1到99之间的数字作为表号,对数据包的原地址与目标地址均进行检查。它也能检查特定的协议、端口号以及其它参数。它使用100到199之间的数字作为表号,应用访问控制列表首先使用access-list命令创建访问控制列表,再用ip access-group命令把该访问控制列表应用到某一接口,可以使用一个字母数字组合的字符串(名字)代替前面所使用的数字(1199)来表示ACL的表号,Page 42/45,实验,实验背景 随着BENET公司网络建设的开展,对网络的安全性也要求越来越高,需要在路由器上应
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CSAE 464-2025乘用车智能底盘矢量控制及舒适加减速控制驾驶员在环测试方法
- 快递员作业规范与服务品质考核表
- T/SDSF 035-2023白榆育苗及栽培技术规程
- 服装设计师搭配技巧手册
- T/SAME 004-2021X线电子计算机断层扫描装置(CT)维护与保养管理服务规范
- 家居行业智能家居系统安全性方案
- 危化品存储柜采购合同签订函(7篇范文)
- 跨境电商运营经理多语言数据采集方案
- 熔体镁工保密测试考核试卷含答案
- 服装制作工风险识别竞赛考核试卷含答案
- 2026年甘肃省酒泉市属事业单位选调工作人员29人(第二批)笔试参考题库及答案解析
- 2026年公卫执业医师《医学微生物学》试题及答案
- 青岛华通集团招聘笔试题解析
- 逻辑与情感的终极博弈《嫌疑人X的献身》深度解析
- 2026年水利工程质量检测员网上继续教育考试题库200道含完整答案【历年真题】
- 人工智能导论 课件 第2章 人工智能基础认知
- 安全生产法第七十条
- 人教版数学六年级上册第二单元测试卷(含解析)
- 雨课堂在线学堂《大学生国家安全教育》作业单元考核答案
- 会议摄影合同
- 铁路货车轮轴组装检修及管理规则
评论
0/150
提交评论