




版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、使用訪問(wèn)控制列表使用訪問(wèn)控制列表(ACL)(ACL)管理管理IPIP流量流量模塊模塊 6 目標(biāo)目標(biāo)本模塊完成后本模塊完成后,你能你能: 對(duì)于一個(gè)給定的路由器對(duì)于一個(gè)給定的路由器,你能使用你能使用IOS命令配置標(biāo)命令配置標(biāo)準(zhǔn)訪問(wèn)列表和擴(kuò)展訪問(wèn)列表準(zhǔn)訪問(wèn)列表和擴(kuò)展訪問(wèn)列表,并能熟練的應(yīng)用并能熟練的應(yīng)用NAT/PAT(網(wǎng)絡(luò)地址轉(zhuǎn)換網(wǎng)絡(luò)地址轉(zhuǎn)換/端口地址轉(zhuǎn)換端口地址轉(zhuǎn)換)來(lái)訪問(wèn)外來(lái)訪問(wèn)外部網(wǎng)絡(luò)部網(wǎng)絡(luò). 使用使用show命令顯示訪問(wèn)控制列表的內(nèi)容命令顯示訪問(wèn)控制列表的內(nèi)容;并通過(guò)并通過(guò)觀察記數(shù)器的數(shù)值來(lái)確定訪問(wèn)列表?xiàng)l目是否生效觀察記數(shù)器的數(shù)值來(lái)確定訪問(wèn)列表?xiàng)l目是否生效,從而明白你是否做的正確從而明白你是
2、否做的正確 2002, Cisco Systems, Inc. All rights reserved.3Access Lists(訪問(wèn)列表訪問(wèn)列表) 和它們和它們的應(yīng)用的應(yīng)用 目標(biāo)目標(biāo)完成本章后完成本章后,你能你能: 解釋訪問(wèn)列表的目的并知曉他們常用的應(yīng)用解釋訪問(wèn)列表的目的并知曉他們常用的應(yīng)用. 描述描述CISCO IOS軟件系統(tǒng)是如何在接口的軟件系統(tǒng)是如何在接口的”in”或或”out”方向上處理標(biāo)準(zhǔn)和擴(kuò)展訪問(wèn)列表的方向上處理標(biāo)準(zhǔn)和擴(kuò)展訪問(wèn)列表的. 當(dāng)網(wǎng)絡(luò)快速增長(zhǎng)時(shí)當(dāng)網(wǎng)絡(luò)快速增長(zhǎng)時(shí),ACL能夠更好地為企業(yè)控制流量的入能夠更好地為企業(yè)控制流量的入出出. 為穿越路由器或交換機(jī)的流量實(shí)施過(guò)濾為穿越
3、路由器或交換機(jī)的流量實(shí)施過(guò)濾.為什么使用訪問(wèn)控制列表為什么使用訪問(wèn)控制列表(ACL)? 應(yīng)用到路由器接口上控制數(shù)據(jù)流的通過(guò)應(yīng)用到路由器接口上控制數(shù)據(jù)流的通過(guò):Permit(允許允許)或或deny(拒絕拒絕)分組穿越路由器分組穿越路由器.允許或拒絕到路由器的允許或拒絕到路由器的vty(虛擬終端虛擬終端)訪問(wèn)訪問(wèn).如果沒(méi)有訪問(wèn)控制列表如果沒(méi)有訪問(wèn)控制列表,所有的數(shù)據(jù)流都能穿越路由器的接口隨所有的數(shù)據(jù)流都能穿越路由器的接口隨意訪問(wèn)意訪問(wèn).訪問(wèn)列表(訪問(wèn)列表(ACL)的應(yīng)用)的應(yīng)用 依照企業(yè)策略對(duì)各種不同類型的分組在不同情況下實(shí)行專門的依照企業(yè)策略對(duì)各種不同類型的分組在不同情況下實(shí)行專門的控制??刂啤?/p>
4、訪問(wèn)列表的其他應(yīng)用訪問(wèn)列表的其他應(yīng)用 標(biāo)準(zhǔn)訪問(wèn)列表(標(biāo)準(zhǔn)訪問(wèn)列表(standard access lists) 只檢查分組的源地址信息只檢查分組的源地址信息 允許或拒絕的是整個(gè)協(xié)議棧允許或拒絕的是整個(gè)協(xié)議棧 擴(kuò)展訪問(wèn)列表(擴(kuò)展訪問(wèn)列表(extended access lists) 可以同時(shí)檢查源和目的地址信息可以同時(shí)檢查源和目的地址信息 可針對(duì)于三層或四層協(xié)議信息進(jìn)行控制,是目前使用可針對(duì)于三層或四層協(xié)議信息進(jìn)行控制,是目前使用非常廣泛的安全控制方法。非常廣泛的安全控制方法。訪問(wèn)控制列表的類型訪問(wèn)控制列表的類型 如何識(shí)別標(biāo)準(zhǔn)和擴(kuò)展訪問(wèn)列表如何識(shí)別標(biāo)準(zhǔn)和擴(kuò)展訪問(wèn)列表 標(biāo)準(zhǔn)標(biāo)準(zhǔn)IPIP訪問(wèn)列表訪問(wèn)
5、列表 (1-99)(1-99):只使用源地址信息來(lái)做過(guò)濾決定:只使用源地址信息來(lái)做過(guò)濾決定. . 擴(kuò)展擴(kuò)展IPIP訪問(wèn)列表訪問(wèn)列表(100-199)(100-199): 可以根據(jù)源和目的可以根據(jù)源和目的IPIP地址、協(xié)議類型、源和地址、協(xié)議類型、源和目的端口等信息綜合作出過(guò)濾決定目的端口等信息綜合作出過(guò)濾決定. . 延伸的標(biāo)準(zhǔn)延伸的標(biāo)準(zhǔn)IPIP訪問(wèn)列表編號(hào):訪問(wèn)列表編號(hào):1300-1999.1300-1999. 延伸的擴(kuò)展延伸的擴(kuò)展IPIP訪問(wèn)列表編號(hào):訪問(wèn)列表編號(hào):2000-2699.2000-2699. 其他的訪問(wèn)列表號(hào)碼用來(lái)進(jìn)行其他二層或三層網(wǎng)絡(luò)協(xié)議的過(guò)濾。其他的訪問(wèn)列表號(hào)碼用來(lái)進(jìn)行其他
6、二層或三層網(wǎng)絡(luò)協(xié)議的過(guò)濾。 命名的命名的IPIP訪問(wèn)控制列表:以列表名代替列表編號(hào)來(lái)定義訪問(wèn)控制列表:以列表名代替列表編號(hào)來(lái)定義IPIP訪問(wèn)控制列表,訪問(wèn)控制列表,同樣包括標(biāo)準(zhǔn)和擴(kuò)展兩種列表,定義過(guò)濾的語(yǔ)句與編號(hào)方式相似。同樣包括標(biāo)準(zhǔn)和擴(kuò)展兩種列表,定義過(guò)濾的語(yǔ)句與編號(hào)方式相似。 使用標(biāo)準(zhǔn)訪問(wèn)列表對(duì)分組實(shí)施過(guò)使用標(biāo)準(zhǔn)訪問(wèn)列表對(duì)分組實(shí)施過(guò)濾濾 使用擴(kuò)展訪問(wèn)控制列表對(duì)分組實(shí)使用擴(kuò)展訪問(wèn)控制列表對(duì)分組實(shí)施過(guò)濾施過(guò)濾 出站出站ACL是如何工作的?是如何工作的? 如果沒(méi)有任何如果沒(méi)有任何ACL條目相匹配,則缺省丟棄此分組。條目相匹配,則缺省丟棄此分組。 ACL的過(guò)濾流程的過(guò)濾流程: 拒絕或允許拒絕或允許
7、 0 表示檢查相應(yīng)的位表示檢查相應(yīng)的位. 1 表示不檢查(忽略)相應(yīng)的位表示不檢查(忽略)相應(yīng)的位.通配符掩碼位通配符掩碼位: 如何檢查相應(yīng)的地如何檢查相應(yīng)的地址位址位 例如例如, 172.30.16.29 0.0.0.0 檢查所有的地址位檢查所有的地址位. 在訪問(wèn)控制列表中可以簡(jiǎn)寫為在訪問(wèn)控制列表中可以簡(jiǎn)寫為host 172.30.16.29. 檢查所有的地址位檢查所有的地址位(匹配所有匹配所有). 檢查一個(gè)檢查一個(gè)IP主機(jī)地址主機(jī)地址, 例如例如:通配符掩碼匹配特定的主機(jī)地址通配符掩碼匹配特定的主機(jī)地址 接受任何地址接受任何地址: 0.0.0.0 255.255.255.255可以縮寫為:
8、可以縮寫為:any. 測(cè)試條件測(cè)試條件: 忽略所有的地址位忽略所有的地址位(匹配所有匹配所有). An IP host address, for example:通配符掩碼匹配任何通配符掩碼匹配任何IP地址地址 如果你想實(shí)施路由通告過(guò)濾如果你想實(shí)施路由通告過(guò)濾,可以使用可以使用ACL結(jié)合路由通告命令結(jié)合路由通告命令 對(duì)需要通過(guò)的子網(wǎng)路由進(jìn)行過(guò)濾對(duì)需要通過(guò)的子網(wǎng)路由進(jìn)行過(guò)濾.比如你想讓下列路由信息通過(guò)比如你想讓下列路由信息通過(guò): 172.30.16.0/24 to 172.30.31.0/24.地址地址 和和 通配符掩碼通配符掩碼: 172.30.16.0 0.0.15.255使用通配符掩碼匹配
9、使用通配符掩碼匹配IP子網(wǎng)子網(wǎng) 總結(jié)總結(jié) 訪問(wèn)列表是實(shí)施各種網(wǎng)絡(luò)控制的強(qiáng)大的工具;不訪問(wèn)列表是實(shí)施各種網(wǎng)絡(luò)控制的強(qiáng)大的工具;不僅對(duì)數(shù)據(jù)包通過(guò)路由器接口實(shí)施安全控制,而且僅對(duì)數(shù)據(jù)包通過(guò)路由器接口實(shí)施安全控制,而且可以起到控制路由信息的發(fā)布和節(jié)省帶寬的作用??梢云鸬娇刂坡酚尚畔⒌陌l(fā)布和節(jié)省帶寬的作用。 一個(gè)一個(gè)ACL是一組允許或拒絕的判斷語(yǔ)句的集合;是一組允許或拒絕的判斷語(yǔ)句的集合;它可以根據(jù)數(shù)據(jù)報(bào)的三層或四層協(xié)議信息進(jìn)行流它可以根據(jù)數(shù)據(jù)報(bào)的三層或四層協(xié)議信息進(jìn)行流量的過(guò)濾。量的過(guò)濾。ACL可以對(duì)通過(guò)路由器或到達(dá)路由器可以對(duì)通過(guò)路由器或到達(dá)路由器的流量進(jìn)行過(guò)濾,但對(duì)路由器自身產(chǎn)生的流量不的流量進(jìn)行
10、過(guò)濾,但對(duì)路由器自身產(chǎn)生的流量不能起到過(guò)濾作用。能起到過(guò)濾作用。 ACL作為一種安全控制的可選手段,網(wǎng)絡(luò)管理員作為一種安全控制的可選手段,網(wǎng)絡(luò)管理員可以根據(jù)企業(yè)的實(shí)際需要做流量的允許或拒絕操可以根據(jù)企業(yè)的實(shí)際需要做流量的允許或拒絕操作。作。 總結(jié)總結(jié)(繼續(xù)繼續(xù)) Inbound(入站入站)訪問(wèn)列表是先對(duì)數(shù)據(jù)報(bào)實(shí)施允許還是拒絕訪問(wèn)列表是先對(duì)數(shù)據(jù)報(bào)實(shí)施允許還是拒絕的操作的操作,如果允許的話再路由到路由器的相應(yīng)出口如果允許的話再路由到路由器的相應(yīng)出口. 而而outbound(出站出站)訪問(wèn)列表是先路由數(shù)據(jù)包訪問(wèn)列表是先路由數(shù)據(jù)包,再根據(jù)出口的再根據(jù)出口的訪問(wèn)規(guī)則實(shí)行數(shù)據(jù)包的允許還是拒絕的操作訪問(wèn)規(guī)則實(shí)行數(shù)據(jù)包的允許還是拒絕的操作. Cisco IOS 對(duì)對(duì)ACL是按照從上至下順序執(zhí)行的是按照從上至下順序執(zhí)行的,因此因此,推薦推薦你把最嚴(yán)格和最常用的條目放在上面你把最嚴(yán)格和最常
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- T/CADERM 2003-2019區(qū)域急救平臺(tái)及胸痛中心數(shù)據(jù)交互規(guī)范
- 臨時(shí)租賃馬匹合同范本
- 智慧教育專利轉(zhuǎn)讓協(xié)議書
- 華為認(rèn)證ospf協(xié)議書
- 延期轉(zhuǎn)正差額工資協(xié)議書
- 企業(yè)勞動(dòng)用工合同范本
- 環(huán)境設(shè)計(jì)與建筑融合
- 安置房代購(gòu)協(xié)議書
- 胡同停車簽協(xié)議書
- 自助美甲店合伙協(xié)議書
- 為什么先看見閃電后聽見打雷
- 加工中心點(diǎn)檢表
- 國(guó)開電大本科《管理英語(yǔ) 4》 形考任務(wù)(單元自測(cè) 1 至 8) 試題及答案
- 護(hù)理科研選題與論文寫作
- 珠寶首飾加工工藝介紹課件
- 淘寶網(wǎng)-信息披露申請(qǐng)表
- 小微型客車租賃經(jīng)營(yíng)備案表
- 教育培訓(xùn)機(jī)構(gòu)辦學(xué)許可證申請(qǐng)書(樣本)
- 2022年一級(jí)注冊(cè)計(jì)量師案例分析真題
- “三級(jí)”安全安全教育記錄卡
- 愛(ài)蓮說(shuō)-王崧舟
評(píng)論
0/150
提交評(píng)論