版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、個(gè)人資料嚴(yán)禁復(fù)制訪問(wèn)控制列表(ACL總結(jié)一、什么是ACL?訪問(wèn)控制列表簡(jiǎn)稱為 ACL,訪問(wèn)控制列表使用包過(guò)濾技術(shù), 在路由器上讀取第三層及第 四層包頭中的信息如源地址,目的地址,源端口,目的端口等, 根據(jù)預(yù)先定義好的規(guī)則對(duì)包進(jìn)行過(guò)濾,從而達(dá)到訪問(wèn)控制的目的。 該技術(shù)初期僅在路由器上支持, 近些年來(lái)已經(jīng)擴(kuò)展到 三層交換機(jī),部分最新的二層交換機(jī)也開(kāi)始提供ACL的支持了。二、訪問(wèn)控制列表使用原則由于ACL涉及的配置命令很靈活,功能也很強(qiáng)大,所以我們不能只通過(guò)一個(gè)小小的例子 就完全掌握全部ACL的配置。在介紹例子前為大家將ACL設(shè)置原則羅列出來(lái),方便各位讀者更好的消化ACL知識(shí)。1、最小特權(quán)原則只給受
2、控對(duì)象完成任務(wù)所必須的最小的權(quán)限。也就是說(shuō)被控制的總規(guī)則是各個(gè)規(guī)則的交集,只滿足部分條件的是不容許通過(guò)規(guī)則的。2、最靠近受控對(duì)象原則所有的網(wǎng)絡(luò)層訪問(wèn)權(quán)限控制。 也就是說(shuō)在檢查規(guī)則時(shí)是采用自上而下在ACL中一條條檢測(cè)的,只要發(fā)現(xiàn)符合條件了就立刻轉(zhuǎn)發(fā),而不繼續(xù)檢測(cè)下面的ACL語(yǔ)句。3、默認(rèn)丟棄原則在CISCO路由交換設(shè)備中默認(rèn)最后一句為 ACL中加入了 DENY ANY ANY也就是丟棄所 有不符合條件的數(shù)據(jù)包。這一點(diǎn)要特別注意,雖然我們可以修改這個(gè)默認(rèn),但未改前一定要 引起重視。由于ACL是使用包過(guò)濾技術(shù)來(lái)實(shí)現(xiàn)的,過(guò)濾的依據(jù)又僅僅只是第三層和第四層包頭中的 部分信息,這種技術(shù)具有一些固有的局限性
3、,如無(wú)法識(shí)別到具體的人,無(wú)法識(shí)別到應(yīng)用內(nèi)部的權(quán)限級(jí)別等。因此,要達(dá)到端到端的權(quán)限控制目的,需要和系統(tǒng)級(jí)及應(yīng)用級(jí)的訪問(wèn)權(quán)限控制結(jié)合使用。三、標(biāo)準(zhǔn)訪問(wèn)列表訪問(wèn)控制列表ACL分很多種,不同場(chǎng)合應(yīng)用不同種類的 ACL。其中最簡(jiǎn)單的就是標(biāo)準(zhǔn)訪 問(wèn)控制列表,標(biāo)準(zhǔn)訪問(wèn)控制列表是通過(guò)使用IP包中的源IP地址進(jìn)行過(guò)濾,使用的訪問(wèn)控制列表號(hào)1到99來(lái)創(chuàng)建相應(yīng)的 ACL標(biāo)準(zhǔn)訪問(wèn)控制列表的格式:訪問(wèn)控制列表ACL分很多種,不同場(chǎng)合應(yīng)用不同種類的 ACL。其中最簡(jiǎn)單的就是標(biāo)準(zhǔn)訪 問(wèn)控制列表,他是通過(guò)使用 IP包中的源IP地址進(jìn)行過(guò)濾,使用的訪問(wèn)控制列表號(hào)1到99來(lái)創(chuàng)建相應(yīng)的ACL。它的具體格式如下:access-lis
4、t ACL號(hào) permit|deny host ip 地址例:access-list 10 deny host 這句命令是將所有來(lái)自地址的數(shù)據(jù)包丟棄。當(dāng)然我們也可以用網(wǎng)段來(lái)表示,對(duì)某個(gè)網(wǎng)段進(jìn)行過(guò)濾。命令如下:access-list 10 deny 55通過(guò)上面的配置將來(lái)自/24的所有計(jì)算機(jī)數(shù)據(jù)包進(jìn)行過(guò)濾丟棄。為什么后頭的子網(wǎng)掩碼表示的是 55呢?這是因?yàn)?CISCO規(guī)定在ACL中用反向掩瑪表示子網(wǎng)掩碼, 反向掩碼為55的代表他的子網(wǎng)掩碼為
5、。注:對(duì)于標(biāo)準(zhǔn)訪問(wèn)控制列表來(lái)說(shuō),默認(rèn)的命令是 HOST也就是說(shuō)access-list 10 deny 表示的是拒絕這臺(tái)主機(jī)數(shù)據(jù)包通訊,可以省去我們輸入host命令。標(biāo)準(zhǔn)訪問(wèn)控制列表實(shí)例一:R4laopbackO 172.16= 4. 13loopbackt 172,lfi.4.12丄也口pback2我們采用如圖所示網(wǎng)絡(luò)結(jié)構(gòu)。路由器連接二個(gè)網(wǎng)段,分別為172.1640/24, /24。在/24網(wǎng)段中有一臺(tái)服務(wù)器提供WWW服務(wù),IP地址為3。實(shí)例1 :禁止/24網(wǎng)段中除172
6、.16.4.13這臺(tái)計(jì)算機(jī)訪問(wèn)/24的計(jì)算 機(jī)。3 可以正常訪問(wèn) /24。路由器配置命令:access-list 1 permit host 3 設(shè)置 ACL 容許 3 的數(shù)據(jù)包通過(guò)。 access-list 1 deny any設(shè)置ACL阻止其他一切IP地址進(jìn)行通訊傳輸。int e 1進(jìn)入E1端口。ip access-group 1 in 將 ACL 1 宣告。經(jīng)過(guò)設(shè)置后E1端口就只容許來(lái)自3這個(gè)IP地址的數(shù)據(jù)包傳輸出去了。來(lái)自其他IP地址的數(shù)據(jù)包都無(wú)法通過(guò)E1傳輸。注:由
7、于CISCO默認(rèn)添加了 DENY ANY的語(yǔ)句在每個(gè) ACL中,所以上面的 access-list 1 deny any這句命 令可以省略。另外在路由器連接網(wǎng)絡(luò)不多的情況下也可以在E0端口使用ip access-group 1 out命令來(lái)宣告,宣告結(jié)果和上面最后兩句命令效果一樣。標(biāo)準(zhǔn)訪問(wèn)控制列表實(shí)例二:配置任務(wù):禁止 3這個(gè)計(jì)算機(jī)對(duì)/24網(wǎng)段的訪問(wèn),而 /24 中的其他計(jì)算機(jī)可以正常訪問(wèn)。路由器配置命令:access-list 1 deny host 3 設(shè)置 ACL,禁止 3 的數(shù)據(jù)包通過(guò)
8、access-list 1 permit any設(shè)置ACL容許其他地址的計(jì)算機(jī)進(jìn)行通訊 int e 1進(jìn)入E1端口ip access-group 1 in 將 ACL1 宣告,同理可以進(jìn)入 E0端口后使用 ip access-group 1 out 來(lái) 完成宣告。配置完畢后除了 3其他IP地址都可以通過(guò)路由器正常通訊,傳輸數(shù)據(jù)包。總結(jié):標(biāo)準(zhǔn)ACL占用路由器資源很少,是一種最基本最簡(jiǎn)單的訪問(wèn)控制列表格式。應(yīng)用比較廣泛,經(jīng)常在要求控制級(jí)別較低的情況下使用。如果要更加復(fù)雜的控制數(shù)據(jù)包的傳輸就需要使用擴(kuò)展訪問(wèn)控制列表了,他可以滿足我們到端口級(jí)的要求。四、擴(kuò)展訪問(wèn)控制列表上面提到的標(biāo)
9、準(zhǔn)訪問(wèn)控制列表是基于IP地址進(jìn)行過(guò)濾的,是最簡(jiǎn)單的ACL。如果我們希望將過(guò)濾細(xì)到端口怎么辦?或者希望對(duì)數(shù)據(jù)包的目的地址進(jìn)行過(guò)濾。這時(shí)候就需要使用擴(kuò)展訪問(wèn)控制列表了。使用擴(kuò)展IP訪問(wèn)列表可以有效的容許用戶訪問(wèn)物理LAN而并不容許他使用某個(gè)特定服務(wù)(例如WWW,F(xiàn)TP等)。擴(kuò)展訪問(wèn)控制列表使用的ACL號(hào)為101到199。3個(gè)人資料擴(kuò)展訪問(wèn)控制列表的格式:access-list ACL標(biāo)號(hào)permit|deny協(xié)議定義過(guò)濾源主機(jī)范圍定義過(guò)濾源端口 定 義過(guò)濾目的主機(jī)訪問(wèn)定義過(guò)濾目的端口 例:access-list 101 deny tcp any host eq www 這句
10、命令是將所有主機(jī)訪問(wèn) 這個(gè)地址網(wǎng)頁(yè)服務(wù)(WWW)TCP連接的數(shù)據(jù)包丟棄。注:同樣在擴(kuò)展訪問(wèn)控制列表中也可以定義過(guò)濾某個(gè)網(wǎng)段,當(dāng)然和標(biāo)準(zhǔn)訪問(wèn)控制列表一樣需要我們使 用反向掩碼定義IP地址后的子網(wǎng)掩碼。擴(kuò)展訪問(wèn)控制列表實(shí)例:我們采用如圖所示網(wǎng)絡(luò)結(jié)構(gòu)。路由器連接二個(gè)網(wǎng)段,分別為172.1640/24,/24。在/24網(wǎng)段中有一臺(tái)服務(wù)器提供WWW服務(wù),IP地址為3。配置任務(wù):禁止的計(jì)算機(jī)訪問(wèn)的計(jì)算機(jī),包括那臺(tái)服務(wù)器,不過(guò) 惟獨(dú)可以訪問(wèn)3上的WWW服務(wù),而其他服務(wù)
11、不能訪問(wèn)。路由器配置命令:access-list 101 permit tcp any 3 eq www 設(shè)置 ACL101,容許源地址為任 意IP,目的地址為3主機(jī)的80端口即 WWW服務(wù)。由于CISCO默認(rèn)添加 DENY ANY 的命令,所以ACL只寫(xiě)此一句即可。int e 1進(jìn)入E1端口ip access-group 101 out 將 ACL101 宣告出去設(shè)置完畢后的計(jì)算機(jī)就無(wú)法訪問(wèn)的計(jì)算機(jī)了,就算是服務(wù)器3開(kāi)啟了 FTP服務(wù)也無(wú)法訪問(wèn),惟獨(dú)可以訪問(wèn)的就是172.16.
12、4.13的WWW服務(wù)了。而的計(jì)算機(jī)訪問(wèn)的計(jì)算機(jī)沒(méi)有任何問(wèn)題。擴(kuò)展ACL有一個(gè)最大的好處就是可以保護(hù)服務(wù)器,例如很多服務(wù)器為了更好的提供服務(wù)都是暴露在公網(wǎng)上的,這時(shí)為了保證服務(wù)正常提供所有端口都對(duì)外界開(kāi)放,很容易招來(lái)黑客和病毒的攻擊,通過(guò)擴(kuò)展ACL可以將除了服務(wù)端口以外的其他端口都封鎖掉,降低了被攻擊的機(jī)率。如本例就是僅僅將80端口對(duì)外界開(kāi)放??偨Y(jié):擴(kuò)展ACL功能很強(qiáng)大,他可以控制源IP,目的IP,源端口,目的端口等,能實(shí)現(xiàn)相當(dāng)精細(xì)的控制,擴(kuò)展ACL不僅讀取IP包頭的源地址/目的地址,還要讀取第四層包頭中的源端口和目的端口的IP。不過(guò)他存在一個(gè)缺點(diǎn),那就是
13、在沒(méi)有硬件ACL加速的情況下,擴(kuò)展ACL會(huì)消耗大量的路由器CPU資源。所以當(dāng)使用中低檔路由器時(shí)應(yīng)盡量減少擴(kuò)展ACL的條目數(shù),將其簡(jiǎn)化為標(biāo)準(zhǔn)ACL或?qū)⒍鄺l擴(kuò)展ACL合一是最有效的方法。五、基于名稱的訪問(wèn)控制列表)不管是標(biāo)準(zhǔn)訪問(wèn)控制列表還是擴(kuò)展訪問(wèn)控制列表都有一個(gè)弊端,那就是當(dāng)設(shè)置好ACL的規(guī)則后發(fā)現(xiàn)其中的某條有問(wèn)題, 希望進(jìn)行修改或刪除的話只能將全部 ACL信息都刪除。也 就是說(shuō)修改一條或刪除一條都會(huì)影響到整個(gè)ACL列表。這一個(gè)缺點(diǎn)影響了我們的工作, 為我們帶來(lái)了繁重的負(fù)擔(dān)。不過(guò)我們可以用基于名稱的訪問(wèn)控制列表來(lái)解決這個(gè)問(wèn)題。一、基于名稱的訪問(wèn)控制列表的格式:ip access-list sta
14、ndard|extended ACL 名稱例如:ip access-list standard softer就建立了一個(gè)名為softer的標(biāo)準(zhǔn)訪問(wèn)控制列表。二、基于名稱的訪問(wèn)控制列表的使用方法:當(dāng)我們建立了一個(gè)基于名稱的訪問(wèn)列表后就可以進(jìn)入到這個(gè)ACL中進(jìn)行配置了。例如我們添加三條 ACL規(guī)則permit permit permit 如果我們發(fā)現(xiàn)第二條命令應(yīng)該是 2.221而不是2222,如果使用不是基于名稱的訪問(wèn) 控制列表的話,使用 no permit 2222 后整個(gè)ACL信息都會(huì)被刪除
15、掉。正是因?yàn)槭褂?了基于名稱的訪問(wèn)控制列表,我們使用no permit 后第一條和第三條指令依然存在??偨Y(jié):如果設(shè)置 ACL的規(guī)則比較多的話,應(yīng)該使用基于名稱的訪問(wèn)控制列表進(jìn)行管理, 這樣可以減輕很多后期維護(hù)的工作,方便我們隨時(shí)進(jìn)行調(diào)整ACL規(guī)則。六、反向訪問(wèn)控制列表:我們使用訪問(wèn)控制列表除了合理管理網(wǎng)絡(luò)訪問(wèn)以外還有一個(gè)更重要的方面,那就是防范病毒,我們可以將平時(shí)常見(jiàn)病毒傳播使用的端口進(jìn)行過(guò)濾,將使用這些端口的數(shù)據(jù)包丟棄。 這樣就可以有效的防范病毒的攻擊。不過(guò)即使再科學(xué)的訪問(wèn)控制列表規(guī)則也可能會(huì)因?yàn)槲粗《镜膫鞑ザ鵁o(wú)效,畢竟未知病毒使用的端口是我們無(wú)法估計(jì)的,而且
16、隨著防范病毒數(shù)量的增多會(huì)造成訪問(wèn)控制列表規(guī)則過(guò) 多,在一定程度上影響了網(wǎng)絡(luò)訪問(wèn)的速度。這時(shí)我們可以使用反向控制列表來(lái)解決以上的問(wèn)題。反向訪問(wèn)控制列表的用途及格式:一、反向訪問(wèn)控制列表的用途反向訪問(wèn)控制列表屬于ACL的一種高級(jí)應(yīng)用。他可以有效的防范病毒。通過(guò)配置反向ACL可以保證 AB兩個(gè)網(wǎng)段的計(jì)算機(jī)互相PING, A可以PING通B而B(niǎo)不能PING通A。說(shuō)得通俗些的話就是傳輸數(shù)據(jù)可以分為兩個(gè)過(guò)程,首先是源主機(jī)向目的主機(jī)發(fā)送連接請(qǐng)求和數(shù)據(jù),然后是目的主機(jī)在雙方建立好連接后發(fā)送數(shù)據(jù)給源主機(jī)。反向ACL控制的就是上面提到的連接請(qǐng)求。二、反向訪問(wèn)控制列表的格式:反向訪問(wèn)控制列表格式非常簡(jiǎn)單,只要在配置
17、好的擴(kuò)展訪問(wèn)列表最后加上established即可。我們還是通過(guò)實(shí)例為大家講解。我們采用如圖所示網(wǎng)絡(luò)結(jié)構(gòu)。路由器連接二個(gè)網(wǎng)段, 分別為172.1640/24,/24。在/24網(wǎng)段中的計(jì)算機(jī)都是服務(wù)器,我們通過(guò)反向ACL設(shè)置保護(hù)這些服務(wù)器免受來(lái)自這個(gè)網(wǎng)段的病毒攻擊。配置實(shí)例:禁止病毒從/24這個(gè)網(wǎng)段傳播到/24這個(gè)服務(wù)器網(wǎng)段。路由器配置命令:access-list 101 permit tcp 55 55 establishe
18、d 定義 ACL101,容許所有來(lái)自網(wǎng)段的計(jì)算機(jī)訪問(wèn)網(wǎng)段中的計(jì)算機(jī),前提是TCP 連接已經(jīng)建立了的。當(dāng)TCP連接沒(méi)有建立的話是不容許訪問(wèn)的。int e 1進(jìn)入E1端口ip access-group 101 out 將 ACL101 宣告出去設(shè)置完畢后病毒就不會(huì)輕易的從傳播到的服務(wù)器區(qū)了。因?yàn)椴《疽雮鞑ザ际侵鲃?dòng)進(jìn)行TCP連接的,由于路由器上采用反向ACL禁止了 網(wǎng)段的TCP主動(dòng)連接,因此病毒無(wú)法順利傳播。注:檢驗(yàn)反向ACL是否順利配置的一個(gè)簡(jiǎn)單方法就是拿
19、里的一臺(tái)服務(wù)器 PING在 中的計(jì)算機(jī),如果可以PING通的話再用那臺(tái)計(jì)算機(jī)PING的服務(wù)器,PING不通則說(shuō)明 ACL配置成功。通過(guò)上文配置的反向 ACL會(huì)出現(xiàn)一個(gè)問(wèn)題,那就是的計(jì)算機(jī)不能訪問(wèn)服務(wù)器 的服務(wù)了,假如圖中3提供了 WWW服務(wù)的話也不能正常訪問(wèn)。解決的方法是在 ESTABLISHE那句前頭再添加一個(gè)擴(kuò)展ACL 規(guī)則,例如:access-list 101 permit tcp 55 3 eq w
20、ww5個(gè)人資料嚴(yán)禁復(fù)制這樣根據(jù)“最靠近受控對(duì)象原則”即在檢查ACL規(guī)則時(shí)采用自上而下在 ACL中一條條檢 測(cè),只要發(fā)現(xiàn)符合條件就立刻處理,而不繼續(xù)檢測(cè)下面的ACL語(yǔ)句。的計(jì)算機(jī)就可以正常訪問(wèn)該服務(wù)器的 WWW服務(wù)了,而下面的ESTABLISHED!病毒命令還可以正常生效。七、基于時(shí)間的訪問(wèn)控制列表上面我們介紹了標(biāo)準(zhǔn) ACL與擴(kuò)展ACL,實(shí)際上我們掌握了這兩種訪問(wèn)控制列表就可以應(yīng) 付大部分過(guò)濾網(wǎng)絡(luò)數(shù)據(jù)包的要求了。不過(guò)實(shí)際工作中總會(huì)有人提出這樣或那樣的苛刻要求, 這時(shí)我們還需要掌握一些關(guān)于ACL的高級(jí)技巧?;跁r(shí)間的訪問(wèn)控制列表就屬于高級(jí)技巧之O配置實(shí)例:要想使基于時(shí)間的 AC
21、L生效需要我們配置兩方面的命令:1、定義時(shí)間段及時(shí)間范圍。2、ACL自身的配置,即將詳細(xì)的規(guī)則添加到 ACL中。3、宣告ACL,將設(shè)置好的 ACL添加到相應(yīng)的端口中。網(wǎng)絡(luò)環(huán)境介紹:我們采用如圖所示網(wǎng)絡(luò)結(jié)構(gòu)。路由器連接二個(gè)網(wǎng)段,分別為/24,/24。在172.1640/24網(wǎng)段中有一臺(tái)服務(wù)器提供FTP服務(wù),IP地址為172.16413。配置任務(wù):只容許網(wǎng)段的用戶在周末訪問(wèn)3上的FTP資源,工作時(shí)間不能下載該FTP資源。路由器配置命令:time-range softer定義時(shí)間段名稱為-softerperiodic weekend 00:00 to 23:59 定義具體時(shí)間范圍,為每周周末(6, 日)的0點(diǎn)到23點(diǎn)59分。當(dāng)然可以使用periodic weekdays定義工作日或跟星期幾定義具體的周幾。access-list 101 deny tcp any
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025關(guān)于公司合作經(jīng)營(yíng)合同
- 2025上海市微型計(jì)算機(jī)商品采購(gòu)合同(合同范本)
- 2025各行業(yè)勞動(dòng)合同范本
- 科技企業(yè)的合作伙伴關(guān)系管理與優(yōu)化策略研究
- 校園創(chuàng)新文化與素質(zhì)拓展教育策略
- 教育新模式下的學(xué)生問(wèn)題解決能力培養(yǎng)
- 科技助力下的老年人日常健康監(jiān)測(cè)與管理
- 跨文化交流與學(xué)生國(guó)際視野的培養(yǎng)
- 【平安證券】24年全球服務(wù)器出貨恢復(fù)增長(zhǎng)AI服務(wù)器占比有望達(dá)12%
- 二零二五年度窗簾清洗消毒與環(huán)保材料使用合同范本3篇
- 【寒假預(yù)習(xí)】專題04 閱讀理解 20篇 集訓(xùn)-2025年人教版(PEP)六年級(jí)英語(yǔ)下冊(cè)寒假提前學(xué)(含答案)
- 2024年智能監(jiān)獄安防監(jiān)控工程合同3篇
- 2024年度窯爐施工協(xié)議詳例細(xì)則版B版
- 幼兒園籃球課培訓(xùn)
- 【企業(yè)盈利能力探析的國(guó)內(nèi)外文獻(xiàn)綜述2400字】
- 統(tǒng)編版(2024新版)七年級(jí)《道德與法治》上冊(cè)第一單元《少年有夢(mèng)》單元測(cè)試卷(含答案)
- 100道20以內(nèi)的口算題共20份
- 高三完形填空專項(xiàng)訓(xùn)練單選(部分答案)
- 護(hù)理查房高鉀血癥
- 項(xiàng)目監(jiān)理策劃方案匯報(bào)
- 《職業(yè)培訓(xùn)師的培訓(xùn)》課件
評(píng)論
0/150
提交評(píng)論