




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、访问列表的应用访问列表的应用 允许、拒绝数据包通过路由器 允许、拒绝Telnet会话的建立 没有设置访问列表时,所有的数据包都会在网络上传输虚拟会话 (IP)端口上的数据传输第1页/共49页QueueList优先级判断访问列表的其它应用访问列表的其它应用基于数据包检测的特殊数据通讯应用第2页/共49页QueueList优先级判断访问列表的其它应用访问列表的其它应用按需拨号基于数据包检测的特殊数据通讯应用第3页/共49页访问列表的其它应用访问列表的其它应用路由表过滤RoutingTableQueueList优先级判断按需拨号基于数据包检测的特殊数据通讯应用第4页/共49页 标准 检查源地址 通常
2、允许、拒绝的是完整的协议OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Source什么是访问列表什么是访问列表-标准标准第5页/共49页 标准 检查源地址 通常允许、拒绝的是完整的协议 扩展 检查源地址和目的地址 通常允许、拒绝的是某个特定的协议OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Sourceand DestinationProtocol什么是访问列表什么是访问列表-扩展扩展第6页/共49页 标准 检查源地址 通常允许、拒绝的是完整的协议
3、 扩展 检查源地址和目的地址 通常允许、拒绝的是某个特定的协议 进方向和出方向 OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Sourceand DestinationProtocol什么是访问列表什么是访问列表第7页/共49页InboundInterfacePacketsNYPacket Discard BucketChooseInterfaceNAccessList?RoutingTable Entry?YOutbound InterfacesPacketS0出端口方向上的访问列表出端口方向上的访问列表 第8页/共4
4、9页Outbound InterfacesPacketNYPacket Discard BucketChooseInterfaceRoutingTable Entry?NPacketTestAccess ListStatementsPermit?Y出端口方向上的访问列表出端口方向上的访问列表AccessList?YS0E0InboundInterfacePackets第9页/共49页Notify Sender出端口方向上的访问列表出端口方向上的访问列表If no access list statement matches then discard the packet NYPacket Dis
5、card BucketChooseInterfaceRoutingTable Entry?NYTestAccess ListStatementsPermit?YAccessList?Discard PacketNOutbound InterfacesPacketPacketS0E0InboundInterfacePackets第10页/共49页访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to interfacesin the access groupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFi
6、rstTest?Permit第11页/共49页访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?YY第12页/共49页访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to Interface(s)in the Access GroupPacket Discard BucketYInter
7、face(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest?YYNYYPermit第13页/共49页访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest?Y
8、YNYYPermitImplicit DenyIf no matchdeny allDenyN第14页/共49页访问列表配置指南访问列表配置指南 访问列表的编号指明了使用何种协议的访问列表 每个端口、每个方向、每条协议只能对应于一条访问列表 访问列表的内容决定了数据的控制顺序 具有严格限制条件的语句应放在访问列表所有语句的最上面 在访问列表的最后有一条隐含声明:deny any每一条正确的访问列表都至少应该有一条允许语句 先创建访问列表,然后应用到端口上 访问列表不能过滤由路由器自己产生的数据第15页/共49页访问列表设置命令访问列表设置命令Step 1: 设置访问列表测试语句的参数acces
9、s-list access-list-number permit | deny test conditions Router(config)#第16页/共49页Step 1:设置访问列表测试语句的参数Router(config)#Step 2: 在端口上应用访问列表 protocol access-group access-list-number in | out Router(config-if)#访问列表设置命令访问列表设置命令IP 访问列表的标号为 1-99 和 100-199access-list access-list-number permit | deny test condit
10、ions 第17页/共49页编号范围访问列表类型如何识别访问列表号如何识别访问列表号IP 1-99100-199StandardExtended 标准访问列表 (1 to 99) 检查 IP 数据包的源地址 扩展访问列表 (100 to 199) 检查源地址和目的地址、具体的 TCP/IP 协议和目的端口第18页/共49页编号范围1-99 1300-1999Name (Cisco IOS 11.2 and later)100-199 2000-2699Name (Cisco IOS 11.2 and later)StandardNamed访问列表类型如何识别访问列表号如何识别访问列表号 标准访
11、问列表 检查 IP 数据包的源地址 扩展访问列表 检查源地址和目的地址、具体的 TCP/IP 协议和目的端口 其它访问列表编号范围表示不同协议的访问列表ExtendNamed第19页/共49页通配符掩码指明特定的主机通配符掩码指明特定的主机 例如 检查所有的地址位 可以简写为 host Test conditions: Check all the address bits (match all)(checks all bits)An IP host address, for example:Wildcard mask:第20页/共49页通配符掩码指明所有主机通配符掩码指明所有主机 所有主机:
12、可以用 any 简写Test conditions: Ignore all the address bits (match any)(ignore all)Any IP addressWildcard mask:第21页/共49页Check for IP subnets /24 to /24.host .00000Wildcard mask: 0 0 0 0 1 1 1 1 | 0 0 0 1 0 0 0 0 = 16 0 0 0 1 0 0 0 1 =17 0 0 0 1 0 0 1 0 =18: : 0 0 0 1 1 1 1 1 =31通配符掩
13、码和通配符掩码和IP子网的对应子网的对应Address and wildcard mask: 第22页/共49页配置标准的 IP 访问列表第23页/共49页标准标准IP访问列表的配置访问列表的配置access-list access-list-number permit|deny source maskRouter(config)# 为访问列表设置参数 IP 标准访问列表编号 1 到 99 “no access-list access-list-number” 命令删除访问列表第24页/共49页access-list access-list-number permit|deny source
14、maskRouter(config)#标准标准IP访问列表的配置访问列表的配置 在端口上应用访问列表 指明是进方向还是出方向 缺省 = 出方向 “no ip access-group access-list-number” 命令在端口上删除访问列表Router(config-if)#ip access-group access-list-number in | out 为访问列表设置参数 IP 标准访问列表编号 1 到 99 “no access-list access-list-number” 命令删除访问列表第25页/共49页E0S0E1Non-标准访问列表举例标准访问列表举例 1 (im
15、plicit deny all - not visible in the list)第26页/共49页Permit my network only (implicit deny all - not visible in the list)interface ethernet 0ip access-group 1 outinterface ethernet 1ip access-group 1 outE0S0E1Non-标准访问列表举例标准访问列表举例 1第27页/共49页标准访问列表举例标准访问列表举例 2Deny a specific hostE0S0E1Non-第28页/共49页标准访问列
16、表举例标准访问列表举例 2E0S0E1Non-Deny a specific host(implicit deny all)第29页/共49页(implicit deny all)interface ethernet 0ip access-group 1 out标准访问列表举例标准访问列表举例 2E0S0E1Non-Deny a specific host第30页/共49页标准访问列表举例标准访问列表举例 3Deny a specific subnetE0S0E1Non-access-list 1 permit any(implicit deny all)第31页/共49页access-lis
17、t 1 permit any(implicit deny all)interface ethernet 0ip access-group 1 out标准访问列表举例标准访问列表举例 3E0S0E1Non-Deny a specific subnet第32页/共49页用访问列表控制vty访问第33页/共49页在路由器上过滤在路由器上过滤vty 五个虚拟通道 (0 到 4) 路由器的vty端口可以过滤数据 在路由器上执行vty访问的控制01 234Virtual ports (vty 0 through 4)Physical port e0 (Telnet)Console port (direct
18、 connect)consolee0第34页/共49页如何控制如何控制vty访问访问01 234Virtual ports (vty 0 through 4)Physical port (e0) (Telnet) 使用标准访问列表语句 用 access-class 命令应用访问列表 在所有vty通道上设置相同的限制条件Router#e0第35页/共49页虚拟通道的配置虚拟通道的配置 指明vty通道的范围 在访问列表里指明方向access-class access-list-number in|outline vty#vty# | vty-rangeRouter(config)#Router(c
19、onfig-line)#第36页/共49页虚拟通道访问举例虚拟通道访问举例只允许网络内的主机连接路由器的 vty 通道!line vty 0 4 access-class 12 inControlling Inbound Access第37页/共49页扩展 IP 访问列表的配置第38页/共49页标准访问列表和扩展访问列表比较标准访问列表和扩展访问列表比较标准标准扩展扩展基于源地址基于源地址基于源地址和目标地址基于源地址和目标地址允许和拒绝完整的允许和拒绝完整的TCP/IP协议协议指定指定TCP/IP的特定协议的特定协议和端口号和端口号编号范围编号范围 100-199和和2000-2699编号范
20、围编号范围 1-99和和1300-1999第39页/共49页扩展扩展 IP 访问列表的配置访问列表的配置Router(config)# 设置访问列表的参数access-list access-list-number permit | deny protocol source source-wildcard operator port destination destination-wildcard operator port established log第40页/共49页Router(config-if)# ip access-group access-list-number in | ou
21、t 扩展扩展 IP 访问列表的配置访问列表的配置 在端口上应用访问列表Router(config)# 设置访问列表的参数access-list access-list-number permit | deny protocol source source-wildcard operator port destination destination-wildcard operator port established log第41页/共49页扩展访问列表应用举例扩展访问列表应用举例 1 拒绝子网的数据使用路由器e0口ftp到子网 允许其它数据E0S0E1Non-access-list 101 第
22、42页/共49页扩展访问列表应用举例扩展访问列表应用举例 1 拒绝子网的数据使用路由器e0口ftp到子网 允许其它数据E0S0E1Non-access-list 101 access-list 101 permit ip any any(implicit deny all)第43页/共49页access-list 101 access-list 101 permit ip any any(implicit deny all)interface ethernet 0ip access-group 101 out扩展访问列表应用举例扩展访问列表应用举例 1 拒绝子网的数据使用路由器e0口ftp到子网 允许其它数据E0S0E1Non-第44页/共49页wg_ro_a#show ip int e0Ethernet0 is up, line protocol is up Address determined by setup command MTU is 1500 bytes Helper address is not set Directed broadcast forwarding is disabled Outgoing access list is not set Inbound acc
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 学习2025年雷锋精神六十二周年主题活动实施方案 (4份)-54
- 2024年油烟净化设备项目资金申请报告代可行性研究报告
- 2025年河北化工医药职业技术学院单招职业技能测试题库附答案
- 政治-云南省三校2025届高三2月高考备考联考卷(六)试题和答案
- 2025年农村宅基地买卖合同协议书(农村土地流转法律保障)
- 2025年度地下车位租赁与车位租赁平台服务合同
- 2025年度室内装修安全监理服务协议
- 2025年度商铺租赁税收优惠政策协议
- 2025年度新能源技术研发用工协议安全责任承诺书
- 2025年度制造业企业生产线人员招聘与培训合同
- 中央财政成品油价格调整对渔业补助资金项目实施方案
- PFMEA模板完整版文档
- 论生产安全对于家庭的重要性
- 风力发电变桨系统外文翻译
- 教学能力比赛决赛 《英语》教案
- ECMO IABP完整版可编辑
- 离婚纠纷证据清单
- 【高考作文指导】用思辨来写现象类作文(共39张PPT)
- GB/T 4513-2000不定形耐火材料分类
- GB 19147-2013f车用柴油(Ⅳ)
- 水轮发电机组及其附属设备招标文件
评论
0/150
提交评论