![REUB_501_C1_E系列路由交换机ACL原理及配置V1[1].1(42).ppt_第1页](http://file.renrendoc.com/FileRoot1/2018-12/23/264c922c-bf29-4f97-a70b-ed7269c62b8a/264c922c-bf29-4f97-a70b-ed7269c62b8a1.gif)
![REUB_501_C1_E系列路由交换机ACL原理及配置V1[1].1(42).ppt_第2页](http://file.renrendoc.com/FileRoot1/2018-12/23/264c922c-bf29-4f97-a70b-ed7269c62b8a/264c922c-bf29-4f97-a70b-ed7269c62b8a2.gif)
![REUB_501_C1_E系列路由交换机ACL原理及配置V1[1].1(42).ppt_第3页](http://file.renrendoc.com/FileRoot1/2018-12/23/264c922c-bf29-4f97-a70b-ed7269c62b8a/264c922c-bf29-4f97-a70b-ed7269c62b8a3.gif)
![REUB_501_C1_E系列路由交换机ACL原理及配置V1[1].1(42).ppt_第4页](http://file.renrendoc.com/FileRoot1/2018-12/23/264c922c-bf29-4f97-a70b-ed7269c62b8a/264c922c-bf29-4f97-a70b-ed7269c62b8a4.gif)
![REUB_501_C1_E系列路由交换机ACL原理及配置V1[1].1(42).ppt_第5页](http://file.renrendoc.com/FileRoot1/2018-12/23/264c922c-bf29-4f97-a70b-ed7269c62b8a/264c922c-bf29-4f97-a70b-ed7269c62b8a5.gif)
已阅读5页,还剩37页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
reub_501_c1 zxr 10 ip功能特性原理和配置 e系列访问控制列表acl原理及配置,v1.1,本章学习目标,经过本章的学习,你可以获得以下收获: 了解acl的概念,及其作用 了解acl的工作原理和过程 掌握acl的基本配置,实现对数据流的控制,课程内容,acl基本原理 acl配置步骤 acl应用实例,,,internet,acl(访问控制列表)定义: 当网络流量不断增长的时候,对数据流进行管理和限制的方法 作为通用判别标准应用到不同场合,什么是acl?,acl的使用场合,哪些场合需要使用acl? 允许或禁止对路由器或来自路由器的telnet访问 qos与队列技术 策略路由 数据速率限制 路由策略 端口流镜像 nat ,标准acl 仅以源ip地址作为过滤标准 只能粗略的限制某一大类协议 扩展acl 以源ip地址、目的ip地址、源端口号、目的端口号、协议号作为过滤标准,可以精确的限制到某一种具体的协议 inbound 或 outbound,数据包出接口,数据包入接口,acl处理过程,允许?,协议,acl的分类,否,是,丢弃处理,选择出接口,否,acl?,路由表?,数据包出接口,acl如何工作,数据包入接口,数据包出接口,否,是,丢弃处理,选择接口,路由表?,否,acl 匹配控制,允许?,是,acl如何工作,acl?,是,数据包入接口,数据包出接口,否,是,丢弃处理,选择接口,路由表?,否,acl 匹配控制,允许?,是,acl如何工作,acl?,是,数据包入接口,否,acl的匹配顺序,acl内部处理具体过程:,丢弃处理,是,目的接口,拒绝,拒绝,是,匹配 第一条规则?,允许,acl的匹配顺序,acl内部处理具体过程:,丢弃处理,是,目的接口,是,匹配 第一条规则?,否,下一条?,是,是,拒绝,拒绝,拒绝,允许,允许,acl的匹配顺序,acl内部处理具体过程:,丢弃处理,是,目的接口,是,匹配 第一条规则?,否,匹配 下一条?,匹配 最后一条?,是,是,否,是,是,拒绝,拒绝,拒绝,拒绝,允许,允许,允许,acl的匹配顺序,acl内部处理具体过程:,丢弃处理,是,目的接口,是,匹配 第一条规则?,否,匹配 下一条?,匹配 最后一条?,是,是,否,是,是,*,*说明:当acl的最后一条不匹配时,系统使用隐含的“丢弃全部”进行处理!,拒绝,拒绝,拒绝,拒绝,允许,允许,允许,否,目的ip地址,源ip地址,协议号,目的端口,段 (如tcp报头),数据,数据包 (ip报头 ),帧报头 (如hdlc),使用acl检测数据包,拒绝,允许,acl的判别依据五元组,源端口,acl的规则总结,按照由上到下的顺序执行,找到第一个匹配后既执行相应的操作(然后跳出acl) 每条acl的末尾隐含一条deny any 的规则 acl可应用于某个具体的ip接口的出方向或入方向 acl可应用于系统的某种特定的服务(如针对设备的telnet) 在引用acl之前,要首先创建好acl 对于一个协议,一个接口的一个方向上同一时间内只能设置一个acl,思考:我们应该按照怎样一个顺序配置acl,课程内容,acl基本原理 acl配置步骤 acl应用实例,1: 设置判断标准语句(一个acl可由多个语句组成),access-list access-list-number permit | deny test conditions ,router(config)#,acl配置步骤,2: 将acl应用到接口上,ip access-group access-list-number in | out,router(config-if)#,ip access-list-number 范围 1-99 或 100-199,号码范围,ip acl 类型,1-99 100-199,standard extended,标准acl (1 to 99) 根据源ip地址对数据包进行控制 扩展acl (100 to 199) 判别依据包括 源/目的地址, 协议类型, 源/目的端口号,acl号码范围,标准与扩展acl的比较,标准acl,扩展acl,基于源地址过滤.,允许/拒绝整个 tcp/ip 协簇.,指定特定的 ip 协议和协议号,范围从 100 到 199.,范围从1 到 99,基于五元组过滤.,通配符的作用,0 代表对应位必须与前面的地址相应位一致 1 代表对应位可以是任意值,忽略所有比特位,=,0,0,0,0,0,0,0,0,忽略最后六个比特位,匹配所有比特位,忽略最后四个比特位,匹配最后两个比特位,例子,匹配条件: 匹配所有32位地址-主机地址,9,,(匹配所有32位),通配符:,匹配特定主机地址, 55 意为接受所有地址 可简写为 any,匹配条件: 匹配任意地址(任意地址都被认为符合条件),,55,(忽略所有位的比较),any ip address,通配符:,匹配任意地址,指定特定地址范围 /24 到 /24,,通配符: 0 0 0 0 1 1 1 1 | 0 0 0 1 0 0 0 0 = 16 0 0 0 1 0 0 0 1 = 17 0 0 0 1 0 0 1 0 = 18 : : 0 0 0 1 1 1 1 1 = 31,地址与通配符如下 55,匹配特定子网,access-list access-list-number permit|deny source mask,zxr10(config)#,ip 标准acl使用列表号 1 至 99 缺省通配符为 “no access-list access-list-number” 删除整个acl,在接口上应用acl 设置进入或外出方向 “no ip access-group access-list-number” 去掉接口上的acl设置,zxr10(config-if)#,ip access-group access-list-number in | out ,配置标准acl,,,3,s0,fei_1/1,非网段,只允许两边的网络互相访问,access-list 1 permit 55 (access-list 1 deny 55)隐含拒绝全部 interface fei_1/2 ip access-group 1 out interface fei_1/1 ip access-group 1 out,fei_1/2,标准acl配置示例1,access-list 1 deny 3 access-list 1 permit any (access-list 1 deny 55) 隐含拒绝全部 interface fei_1/2 ip access-group 1 out,,,3,s0,拒绝特定主机3对网段的访问,非网段,fei_1/1,fei_1/2,标准acl配置示例2,拒绝特定子网对网段的访问,,,3,s0,非网段,access-list 1 deny 55 access-list 1 permit any (access-list 1 deny 55) 别忘了系统还有隐含的这条规则! interface fei_1/2 ip access-group 1 out,fei_1/1,fei_1/2,标准acl配置示例3,过滤 telnet 对路由器的访问,利用acl针对地址限制进入的 vty 连接,line telent access-class access-list-number,zxr10(config)#,实例控制 telent 访问,只允许 网段中的主机才能对路由器进行 telnet 访问,access-list 12 permit 55 line telnet access-class 12,/24网段,我只接受来自/24 的telnet访问!,/24网段,telnet,/24网段,internet,zxr10(config)#,扩展acl的配置,zxr10(config)#,设置扩展acl,access-list access-list-number permit | deny protocol source source-wildcard operator port destination destination-wildcard operator port established ,zxr10(config)# ip access-group access-list-number in | out ,应用到接口,access-list 101 deny tcp 55 55 eq 21 access-list 101 deny tcp 55 55 eq 20 access-list 101 permit ip any any interface fei_2/1 ip access-group 101 out,拒绝从子网 到子网 通过fei_ 2/1口出去的ftp访问 允许其他所有流量,扩展acl的配置实例1,,,3,s0,非网段,fei_1/1,fei_2/1,zxr10(config)#,access-list 101 deny tcp 55 any eq 23 access-list 101 permit ip any any interface fei_ 2/1 ip access-group 101 out,扩展acl的配置实例2,,,3,s0,仅拒绝从子网 通过 fei_ 2/1口外出的telnet 允许其他所有流量,非网段,fei_1/1,fei_2/1,zxr10(config)#,acl配置原则,acl语句的顺序很关键 acl按照由上到下的顺序执行,找到一个匹配语句后既执行相应的操作,然后跳出acl而不会继续匹配下面的语句。所以配置acl语句的顺序非常关键! 自上到下的处理顺序 具体的判别条目应放置在前面 标准acl可以自动排序: 主机 网段 any 隐含的拒绝所有的条目 除非最后有明确的允许语句,否则最终拒绝所有流量,所以acl中必须有允许条目存在,否则一切流量被拒绝,如何放置acl?,标准acl应该在什么位置路由器上设置? 对于标准acl,应该被配置在距离目的网络最近的路由器上。 扩展acl应该在什么位置路由器上设置? 对于扩展acl,应该被配置在距离源网络最近的路由器上。,e0,e0,e1,s0,to0,s1,s0,s1,e0,e0,b,a,d,pc_a,pc_b,zxr10#show ip access-list 1 standard ip access list 1 permit 55 permit 55,acl配置显示,课程内容,acl基本原理 acl配置步骤 acl应用实例,acl实用案例- 反向acl防范病毒攻击(1),需求: /24网段是服务器,为了保证服务器的安全,需要防止/24对该网段的攻击 /24还要能够使用服务器提供的www服务,,,3,s0,非网段,fei_1/1,fei_2/1,acl实用案例- 反向acl防范病毒攻击(2),access-list 101 permit tcp 55 3 eq www /24可以访问服务器的www服务 access-list 101 permit tcp
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024人民日报社新疆分社公开招聘工作人员1人笔试参考题库附带答案详解
- 2024中石化石油化工科学研究院有限公司全球招聘笔试参考题库附带答案详解
- 2024中智国际商务发展有限公司副总经理1名笔试参考题库附带答案详解
- 2024中国邮政集团有限公司安徽省分公司笔试参考题库附带答案详解
- 2025年吉林省名校调研中考二模历史试题(原卷版+解析版)
- 【里瑞通DigitalRealty】2025香港AI数字基础设施趋势解读报告
- 旅游业营销新篇章
- 立秋节气的文化演绎
- 行业数据:中国塑料导爆管市场现状研究分析与发展前景预测报告
- 中西医病名分析对照表大全
- 2023年郑州轨道工程职业学院单招职业适应性考试题库及答案1套
- 2025年许昌职业技术学院单招职业技能测试题库附答案
- 2025年平顶山文化艺术职业学院高职单招职业技能测试近5年常考版参考题库含答案解析
- 上海市宝山区上海交大附中2024-2025学年高考生物试题模拟试卷(8)生物试题含解析
- 私募基金财务管理制度版本
- 国家粮食和物资储备局直属联系单位招聘笔试真题2024
- 2024年新食品安全法相关试题及答案
- 新疆阿克苏地区拜城县2023-2024学年七年级下学期数学期中考试试题(含答案)
- 攀枝花2025年四川攀枝花市仁和区事业单位春季引才(15人)笔试历年参考题库附带答案详解
- AQ/T 2053-2016 金属非金属地下矿山监测监控系统通 用技术要求(正式版)
- 火龙罐综合灸技术课件
评论
0/150
提交评论