Cisco访问控制列表_第1页
Cisco访问控制列表_第2页
Cisco访问控制列表_第3页
Cisco访问控制列表_第4页
Cisco访问控制列表_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、ciscc路由器配置ACL详解如果有人说路由交换设备主要就是路由和交换的功能,仅仅在路由交换数据包时应用的话他一定是个门外汉。如果仅仅为了交换数据包我们使用普通的HUB就能胜任,如果只是使用路由功能我们完全可以选择一台 WINDOWS服务器来做远程路由访问配置。实际上路由器和交换机还有一个用途,那就是网络管理,学会通过硬件设备来方便有效的管理网络是每个网络管理员必须掌握的技能。今天我们就为大家简单介绍访问控制列表在CISCO路由交换上的配置方法与命令。什么是ACL ?访问控制列表简称为 ACL,访问控制列表使用包过滤技术,在路由器上读取第三层及 第四层包头中的信息如源地址,目的地址,源端口,目

2、的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。 该技术初期仅在路由器上支持,近些年来已经扩展到三层交换机,部分最新的二层交换机也开始提供ACL的支持了。访问控制列表使用原则由于ACL涉及的配置命令很灵活,功能也很强大,所以我们不能只通过一个小小的例子 就完全掌握全部ACL的配置。在介绍例子前为大家将 ACL设置原则罗列出来,方便各位读者 更好的消化ACL知识。1、最小特权原则只给受控对象完成任务所必须的最小的权限。也就是说被控制的总规则是各个规则的交集, 只满足部分条件的是不容许通过规则的。2、最靠近受控对象原则所有的网络层访问权限控制。也就是说在检查规则时是采用自上而下

3、在ACL中一条条检测的,只要发现符合条件了就立刻转发,而不继续检测下面的ACL语句。3、默认丢弃原则在CISCO路由交换设备中默认最后一句为 ACL中加入了 DENY ANY ANY,也就是丢弃 所有不符合条件的数据包。这一点要特别注意,虽然我们可以修改这个默认,但未改前一定 要引起重视。由于ACL是使用包过滤技术来实现的,过滤的依据又仅仅只是第三层和第四层包头中的 部分信息,这种技术具有一些固有的局限性,如无法识别到具体的人,无法识别到应用内部的权限级别等。因此,要达到端到端的权限控制目的,需要和系统级及应用级的访问权限控制结合使用。分类:标准访问控制列表扩展访问控制列表基于名称的访问控制列

4、表反向访问控制列表基于时间的访问控制列表标准访问列表:访问控制列表ACL分很多种,不同场合应用不同种类的 ACL。其中最简单的就是标准访 问控制列表,标准访问控制列表是通过使用 IP包中的源IP地址进行过滤,使用的访问控制列 表号1到99来创建相应的ACL访问控制列表ACL分很多种,不同场合应用不同种类的ACL。其中最简单的就是标准访问控制列表,他是通过使用IP包中的源IP地址进行过滤,使用的访问控制列表号1到99来创建相应的ACL。标准访问控制列表的格式:标准访问控制列表是最简单的ACL。它的具体格式如下:access-list ACL 号permit|deny host ip 地址例如:a

5、ccess-list 10 deny host 这句命令是将所有来自 地址的数据包丢弃。当然我们也可以用网段来表示,对某个网段进行过滤。命令如下:access-list 10 deny 55通过上面的配置将来自/24的所有计算机数据包进行过滤丢弃。为什么后头 的子网掩码表示的是55呢?这是因为 CISCO规定在ACL中用反向掩玛表示子网掩码,反向掩码为55的代表他的子网掩码为 。小提示:对于标准访问控制列表来说, 默认的命令是HOST,也就

6、是说access-list 10 deny 表示的是拒绝这台主机数据包通讯,可以省去我们输入host命令。标准访问控制列表实例一:网络环境介绍:172,16,4.0E0172.16A13我们采用如图所示的网络结构。路由器连接了二个网段,分别为/24,/24。在/24网段中有一台服务器提供 WWW服务,IP地址为3实例1:禁止/24网段中除3这台计算机访问/24的计算 机。3 可以正常访问 17

7、/24。路由器配置命令access-list 1 permit host 3设置 ACL,容许 3 的数据包通过。access-list 1 deny any 设置ACL,阻止其他一切IP地址进行通讯传输。int e 1 进入E1端口。ip access-group 1 in将 ACL 1 宣告。经过设置后E1端口就只容许来自172.16413这个IP地址的数据包传输出去了。来自其 他IP地址的数据包都无法通过 E1传输。小提示:由于CISCO默认添加了 DENY ANY的语句在每个 ACL中,所以上面的access-list 1 den

8、y any这句命令可以省略。另外在路由器连接网络不多的情况下也可以在E0端口使用ipaccess-group 1 out命令来宣告,宣告结果和上面最后两句命令效果一样。标准访问控制列表实例二:配置任务: 禁止172.16413这个计算机对/24网段的访问,而172.1640/24中的其他 计算机可以正常访问。路由器配置命令:access-list 1 deny host 3设置 ACL,禁止 3 的数据包通过access-list 1 permit any 设置ACL,容许其他地址的计算机进行通讯int e 1 进入E1端口ip ac

9、cess-group 1 in将ACL1 宣告,同理可以进入 E0端口后使用 ip access-group 1out来完成宣告。配置完毕后除了 3其他IP地址都可以通过路由器正常通讯,传输数据包。总结:标准ACL占用路由器资源很少,是一种最基本最简单的访问控制列表格式。应用 比较广泛,经常在要求控制级别较低的情况下使用。如果要更加复杂的控制数据包的传输就需要使用扩展访问控制列表了,他可以满足我们到端口级的要求。扩展访问控制列表:上面我们提到的标准访问控制列表是基于IP地址进行过滤的,是最简单的 ACL。那么如果我们希望将过滤细到端口怎么办呢?或者希望对数据包的目的地址进行

10、过滤。这时候就需要使用扩展访问控制列表了。 使用扩展IP访问列表可以有效的容许用户访问物理 LAN而并不 容许他使用某个特定服务(例如 WWW,FTP等)。扩展访问控制列表使用的 ACL号为100 到 199。扩展访问控制列表的格式:扩展访问控制列表是一种高级的ACL,配置命令的具体格式如下:access-list ACL号permit|deny协议定义过滤源主机范围定义过滤源端口 定义过滤目的主机访问定义 过滤目的端口 例如:access-list 101 deny tcp any host eq www这句命令是将所有主机访问这个地址网页服务(

11、WWW)TCP连接的数据包丢弃。小提示:同样在扩展访问控制列表中也可以定义过滤某个网段,当然和标准访问控制列 表一样需要我们使用反向掩码定义IP地址后的子网掩码。扩展访问控制列表的实例:网络环境介绍:17216.4,0EOE1172J6.4.13我们采用如图所示的网络结构。路由器连接了二个网段,分别为/24,/24。在172.1640/24网段中有一台服务器提供WWW服务,IP地址为172.16413配置任务:禁止172.1630勺计算机访问172.16.4.啲计算机,包括那台服务器,不过惟独 可以访问172.1641上的WWW服务,而其他服务不能访问。

12、路由器配置命令:access-list 101 permit tcp any 3 eq www 设置 ACL101,容许源地址为任 意IP,目的地址为3主机的80端口即WWW服务。由于CISCO默认添加DENY ANY 的命令,所以ACL只写此一句即可。int e 0 进入E1端口ip access-group 101 out将 ACL101 宣告出去设置完毕后的计算机就无法访问的计算机了,就算是服务器3开启了 FTP服务也无法访问,惟独可以访问的就是3的WW

13、W服务了。 而的计算机访问的计算机没有任何问题。例如很多服务器为了更好的提供服务很容易招来黑客和病毒的攻击,通过扩降低了被攻击的机率。 如本例就是仅扩展ACL有一个最大的好处就是可以保护服务器, 都是暴露在公网上的, 如果所有端口都对外界开放, 展ACL可以将除了服务端口以外的其他端口都封锁掉, 仅将80端口对外界开放。总结:扩展ACL功能很强大,他可以控制源 IP,目的IP,源端口,目的端口等,能实现 相当精细的控制,扩展 ACL不仅读取IP包头的源地址/目的地址,还要读取第四层包头中的 源端口和目的端口的IP。不过他存在一个缺点,那就是在没有硬件AC

14、L加速的情况下,扩展ACL会消耗大量的路由器CPU资源。所以当使用中低档路由器时应尽量减少扩展ACL的条目数,将其简化为标准 ACL或将多条扩展ACL合一是最有效的方法。基于名称的访问控制列表不管是标准访问控制列表还是扩展访问控制列表都有一个弊端,那就是当设置好 ACL 的规则后发现其中的某条有问题, 希望进行修改或删除的话只能将全部 ACL信息都删除。也 就是说修改一条或删除一条都会影响到整个 ACL列表。这一个缺点影响了我们的工作,为我 们带来了繁重的负担。不过我们可以用基于名称的访问控制列表来解决这个问题。、基于名称的访问控制列表的格式:ip access-list sta ndard|

15、exte nded ACL 名称例如:ip access-list standard softer就建立了一个名为 softer的标准访问控制列表。二、基于名称的访问控制列表的使用方法:当我们建立了一个基于名称的访问列表后就可以进入到这个ACL中进行配置了。例如我们添加三条ACL规则permit permit 2222 permit ssicat ionFtCcnterB>enPassword:Password:FtCentHconF:ig tEnter configupditlun commands, one p

16、er line. End uith CNTL/Z- FtCenterH<confaccFtCent-fti*BconfdtccessLF七Centei'H<confaccess1 ist standFtCenteiB<confaccess-1 ist stand?st4ndapdrtCenterR<canfaccessIist standard FtCenteikR<ccnfaccess-list standard ?<l-99> Standard IP access-list number WORD ficcess-List nameFCcn

17、t ci'R <con £ip otccc33Hot 3sdtci-$七Cent ei'FKconf ig(s td-nacl>#perni t 1 _1 _i -1 rtCentei'Econf 15s td-naclitpermit 2 2-2 2 0.3.S.0 rtCcnt«rRCconfi£fstd-nacl>tfperRit FtCentet*B<conf igf-s tdnacl?#如果我们发现第二条命令应该是 而不是,如果使用

18、不是基于名称的访问控 制列表的话,使用no permit 后整个ACL信息都会被删除掉。正是因为使用了 基于名称的访问控制列表,我们使用 no permit 后第一条和第三条指令依然存 在。总结:如果设置ACL的规则比较多的话,应该使用基于名称的访问控制列表进行管理, 这样可以减轻很多后期维护的工作,方便我们随时进行调整ACL规则。反向访问控制列表:我们使用访问控制列表除了合理管理网络访问以外还有一个更重要的方面,那就是防范病毒,我们可以将平时常见病毒传播使用的端口进行过滤,将使用这些端口的数据包丢弃。 这样就可以有效的防范病毒的攻

19、击。不过即使再科学的访问控制列表规则也可能会因为未知病毒的传播而无效,毕竟未知病毒使用的端口是我们无法估计的,而且随着防范病毒数量的增多会造成访问控制列表规则过多,在一定程度上影响了网络访问的速度。这时我们可以使用反向控制列表来解决以上的问题。、反向访问控制列表的用途反向访问控制列表属于 ACL的一种高级应用。他可以有效的防范病毒。通过配置反向ACL可以保证AB两个网段的计算机互相 PING,A可以PING通B而B不能PING通A。说得通俗些的话就是传输数据可以分为两个过程,首先是源主机向目的主机发送连接请 求和数据,然后是目的主机在双方建立好连接后发送数据给源主机。反向ACL控制的就是上面提

20、到的连接请求。二、反向访问控制列表的格式反向访问控制列表格式非常简单, 可。我们还是通过实例为大家讲解。反向访问控制列表配置实例网络环境介绍:只要在配置好的扩展访问列表最后加上established即172,16.4.01;2*1S.3.O我们采用如图所示的网络结构。路由器连接了二个网段,分别为 /24,/24。在172.1640/24网段中的计算机都是服务器,我们通过反向ACL设置保护这些服务器免受来自 这个网段的病毒攻击。配置实例:禁止病毒从/24这个网段传播到/24这个服务器网段。路由器配

21、置命令:access-list 101 permit tcp 55 55 established 定义 ACL101 , 容许所有来自网段的计算机访问网段中的计算机,前提是 TCP连接已 经建立了的。当TCP连接没有建立的话是不容许 访问的。int e 1 进入E1端口ip access-group 101 out 将 ACL101 宣告出去设置完毕后病毒就不会轻易的从 传播到的服务器区了。因为病毒要 想

22、传播都是主动进行 TCP连接的,由于路由器上采用反向 ACL禁止了 网段的TCP 主动连接,因此病毒无法顺利传播。里的一台服务器小提示:检验反向ACL是否顺利配置的一个简单方法就是拿PING在中的计算机,如果可以PING通的话再用那台计算机PING的服务器,PING不通则说明ACL配置成功。通过上文配置的反向 ACL会出现一个问题,那就是的计算机不能访问服务器的服务了,假如图中172.16413提供了 WWW服务的话也不能正常访问。解决的方法是在 ESTABLISHED 那句

23、前头再添加一个扩展ACL规则,例如: access-list 101 permit tcp 55 3 eq www这样根据“最靠近受控对象原则”即在检查ACL规则时是采用自上而下在ACL中一条条检测的,只要发现符合条件了就立刻转发,而不继续检测下面的ACL语句。的计算机就可以正常访问该服务器的WWW服务了,而下面的ESTABLISHED防病毒命令还可以正常生效。基于时间的访问控制列表:上面我们介绍了标准ACL与扩展ACL,实际上我们只要掌握了这两种访问控制列表就可 以应付大部分过滤网络数据包的要求了。不过

24、实际工作中总会有人提出这样或那样的苛刻要求,这时我们还需要掌握一些关于ACL的高级技巧。基于时间的访问控制列表就属于高级技巧之一。一、基于时间的访问控制列表用途:可能公司会遇到这样的情况,要求上班时间不能上QQ,下班可以上或者平时不能访问某 网站只有到了周末可以。对于这种情况仅仅通过发布通知规定是不能彻底杜绝员工非法使用 的问题的,这时基于时间的访问控制列表应运而生。二、基于时间的访问控制列表的格式:基于时间的访问控制列表由两部分组成,第一部分是定义时间段,第二部分是用扩展访 问控制列表定义规则。这里我们主要讲解下定义时间段,具体格式如下:time-ra nge 时间段名称absolute s

25、tart 小时:分钟日月 年end小时:分钟日月年例如:time-range softerabsolute start 0:00 1 may 2005 end 12:00 1 june 2005意思是定义了一个时间段,名称为softer,并且设置了这个时间段的起始时间为2005年5月1日零点,结束时间为2005年6月1日中午12点。我们通过这个时间段和扩展ACL的规则结合就可以指定出针对自己公司时间段开放的基于时间的访问控制列表了。当然我们也可以定义工作日和周末,具体要使用periodic命令。我们将在下面的配置实例中为大家详细介绍。配置实例:要想使基于时间的ACL生效需要我们配置两方面的命令

26、:1、定义时间段及时间范围。2、 ACL自身的配置,即将详细的规则添加到ACL中。3、宣告ACL,将设置好的ACL添加到相应的端口中。网络环境介绍:17216.4.0E13我们采用如图所示的网络结构。路由器连接了二个网段,分别为 /24,/24。在172.1640/24网段中有一台服务器提供 FTP服务,IP地址为 172.16413配置任务:只容许网段的用户在周末访问172.1641上的FTP资源,工作时间不 能下载该FTP资源。路由器配置命令:time-range softer定义时间段名称为 softerpe

27、riodic weekend 00:00 to 23:59定义具体时间范围,为每周周末(6, 日)的0点到23点59分。当然可以使用periodic weekdays定义工作日或跟星期几定义具体的周几。access-list 101 deny tcp any 3 eq ftp time-range softer设置 ACL,禁止在时间段softer范围内访问3的FTP服务。access-list 101 permit ip any any设置ACL,容许其他时间段和其他条件下的正常访问。int e 1 进入E1端口。ip access-g

28、roup 101 out 宣告 ACL101。基于时间的ACL比较适合于时间段的管理,通过上面的设置的用户就只能在周 末访问服务器提供的FTP资源了,平时无法访问。访问控制列表流量记录网络管理员就是要能够合理的管理公司的网络,俗话说知己知彼方能百战百胜,所以有效的记录ACL流量信息可以第一时间的了解网络流量和病毒的传播方式。 下面这篇文章就为 大家简单介绍下如何保存访问控制列表的流量信息,方法就是在扩展 ACL规则最后加上 LOG命令。实现方法:log 为路由器指定一个日志服务器地址,该地址为access-list 101 per

29、mit tcp any 3 eq www log在希望监测的扩展ACL最后加上LOG命令,这样就会把满足该条件的信息保存到指定的日志服务器 中。小提示:如果在扩展 ACL 最后加上 log-input ,则不仅会保存流量信息,还会将数据包通过的端口 信息也进行保存。使用 LOG 记录了满足访问控制列表规则的数据流量就可以完整的查询公司网络哪个地 方流量大,哪个地方有病毒了。简单的一句命令就完成了很多专业工具才能完成的工作。活动目录双域控制器DC如何设置DNS 来自In ternet (出处不明)2009-04-02 15:48Activ

30、e Directory 域活动目录 如何设置域控制器dns如何避免DCDN孤岛 如何设置 dns 服务器 双域控制器 dns 配置活动目录双域控制器DC如何设置DNS|dns孤岛问题。客户的网络中部署了两个 DC我给他部署的时候,将网卡上的 DNS的设置的主DNS指向了另外一个(即, DC1的z主dns指向DC2的 IP),原意是在一个DC启动的时候能够快点。但是, 在我的实验室里, 我发现指向 反而快些。 所以我想问的是, 域控制器 的DNS该指向自己还是别的域控制器比较好些(前提是DNSt在域控制器上)? 为什么有的De会启动那么慢? 请问主域控制器与额外域控制器之间的 dns如何 设置,比如我del (主域控)上设置:ip :子网掩码: 网关: (主)DNS: ( 辅 )DNS: dc

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论