




下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、路由器配置命令access-list 1 permit host 3 设置 ACL,容许 3 的数据包通过。access-list 1 deny any设置ACL,阻止其他一切IP地址进行通讯传输。int e 1进入E1端口。ip access-group 1 in 将 ACL 1 宣告。经过设置后E1端口就只容许来自3这个IP地址的数据包传输出去了。来自 其他IP地址的数据包都无法通过E1传输。小提示:由于CISCO默认添加了 DENY ANY的语句在每个ACL中,所以上面的 access-list 1 deny any这句命令可以省略。另外在路由器连接网络不多的情况下也可以在E0 端口使用
2、ip access-group 1 out命令来宣告,宣告结果和上面最后两句命令效果一样。标准访问控制列表实例二配置任务:禁止3这个计算机对/24网段的访问,而/24 中的其他计算机可以正常访问。路由器配置命令:access-list 1 deny host 3 设置 ACL,禁止 3 的数据包通过access-list 1 permit any设置ACL,容许其他地址的计算机进行通讯int e 1进入E1端口ip access-group 1 in 将 ACL1 宣告,同理可以进入 E0 端口后使用 ip access-group 1 out 来完成宣告。配置完毕后除了 3其他IP地址都可以
3、通过路由器正常通讯,传输数据包。总结:标准ACL占用路由器资源很少,是一种最基本最简单的访问控制列表格式。应 用比较广泛,经常在要求控制级别较低的情况下使用。如果要更加复杂的控制数据包的传输 就需要使用扩展访问控制列表了,他可以满足我们到端口级的要求。扩展访问控制列表:上面我们提到的标准访问控制列表是基于IP地址进行过滤的,是最简单的ACL。那么 如果我们希望将过滤细到端口怎么办呢?或者希望对数据包的目的地址进行过滤。这时候就 需要使用扩展访问控制列表了。使用扩展IP访问列表可以有效的容许用户访问物理LAN而 并不容许他使用某个特定服务(例如WWW, FTP等)。扩展访问控制列表使用的ACL号
4、 为 100 到 199。扩展访问控制列表的格式刚刚我们提到了标准访问控制列表,他是基于IP地址进行过滤的,是最简单的ACL。 那么如果我们希望将过滤细到端口怎么办呢?或者希望对数据包的目的地址进行过滤。这时 候就需要使用扩展访问控制列表了。使用扩展IP访问列表可以有效的容许用户访问物理 LAN而并不容许他使用某个特定服务(例如WWW,FTP等)。扩展访问控制列表使用的 ACL 号为 100 到 199。扩展访问控制列表的格式:扩展访问控制列表是一种高级的ACL,配置命令的具体格式如下:access-list ACL号permit deny协议定义过滤源主机范围定义过滤源端口定义 过滤目的主机
5、访问定义过滤目的端口例如:access-list 101 deny tcp any host eq www 这句命令是将所有主机访问 这个地址网页服务(WWW)TCP连接的数据包丢弃。小提示:同样在扩展访问控制列表中也可以定义过滤某个网段,当然和标准访问控制列 表一样需要我们使用反向掩码定义IP地址后的子网掩码。扩展访问控制列表实例我们采用如图所示的网络结构。路由器连接了二个网段,分别为 /24,/24。在 /24 网段中有一台服务器提供 WWW 服务,IP 地址 为 3。配置任务:禁止的计算机访问的计算机,包括那台服务器,不过 惟独可以访问3上的WWW服务,而其他服务不能访问。路由器配置命令
6、:access-list 101 permit tcp any 3 eq www 设置 ACL101,容许源地址为任 意小,目的地址为3主机的80端口即WWW服务。由于CISCO默认添加DENY ANY的命令,所以ACL只写此一句即可。int e 1进入E1端口ip access-group 101 out 将 ACL101 宣告出去设置完毕后的计算机就无法访问的计算机了,就算是服务器3开启了 FTP服务也无法访问,惟独可以访问的就是3的WWW服务了。 而的计算机访问的计算机没有任何问题。扩展ACL有一个最大的好处就是可以保护服务器,例如很多服务器为了更好的提供服 务都是暴露在公网上的,这时为
7、了保证服务正常提供所有端口都对外界开放,很容易招来黑 客和病毒的攻击,通过扩展ACL可以将除了服务端口以外的其他端口都封锁掉,降低了被 攻击的机率。如本例就是仅仅将80端口对外界开放。总结:扩展ACL功能很强大,他可以控制源小,目的IP,源端口,目的端口等,能实 现相当精细的控制,扩展ACL不仅读取IP包头的源地址/目的地址,还要读取第四层包头 中的源端口和目的端口的IP。不过他存在一个缺点,那就是在没有硬件ACL加速的情况下, 扩展ACL会消耗大量的路由器CPU资源。所以当使用中低档路由器时应尽量减少扩展ACL 的条目数,将其简化为标准ACL或将多条扩展ACL合一是最有效的方法。基于名称的访
8、问控制列表不管是标准访问控制列表还是扩展访问控制列表都有一个弊端,那就是当设置好ACL 的规则后发现其中的某条有问题,希望进行修改或删除的话只能将全部ACL信息都删除。 也就是说修改一条或删除一条都会影响到整个ACL列表。这一个缺点影响了我们的工作, 为我们带来了繁重的负担。不过我们可以用基于名称的访问控制列表来解决这个问题。一、基于名称的访问控制列表的格式:ip access-list standard extended ACL 名称例如:ip access-list standard softer就建立了一个名为softer的标准访问控制列表。二、基于名称的访问控制列表的使用方法:当我们建
9、立了一个基于名称的访问列表后就可以进入到这个ACL中进行配置了。例如我们添加三条ACL规则permit permit permit 如果我们发现第二条命令应该是而不是,如果使用不是基于名称的访问 控制列表的话,使用no permit 后整个ACL信息都会被删除掉。正是因为使用 了基于名称的访问控制列表,我们使用no permit 后第一条和第三条指令依然 存在。总结:如果设置ACL的规则比较多的话,应该使用基于名称的访问控制列表进行管理,这样可以减轻很多后期维护的工作,方便我们随时进行调整ACL规则。反向访问控制列表:我们使用访问控制列表除了合理管理网络访问以外还有一个更重要的方面,那就是防范
10、 病毒,我们可以将平时常见病毒传播使用的端口进行过滤,将使用这些端口的数据包丢弃。 这样就可以有效的防范病毒的攻击。不过即使再科学的访问控制列表规则也可能会因为未知病毒的传播而无效,毕竟未知病 毒使用的端口是我们无法估计的,而且随着防范病毒数量的增多会造成访问控制列表规则过 多,在一定程度上影响了网络访问的速度。这时我们可以使用反向控制列表来解决以上的问 题。反向访问控制列表的用途及格式一、反向访问控制列表的用途反向访问控制列表属于ACL的一种高级应用。他可以有效的防范病毒。通过配置反向 ACL可以保证AB两个网段的计算机互相PING,A可以PING通B而B不能PING通A。说得通俗些的话就是
11、传输数据可以分为两个过程,首先是源主机向目的主机发送连接请 求和数据,然后是目的主机在双方建立好连接后发送数据给源主机。反向ACL控制的就是 上面提到的连接请求。二、反向访问控制列表的格式反向访问控制列表格式非常简单,只要在配置好的扩展访问列表最后加上established 即可。我们还是通过实例为大家讲解。我们采用如图所示的网络结构。路由器连接了二个网段,分别为 /24,/24。在/24网段中的计算机都是服务器,我们通过反向ACL 设置保护这些服务器免受来自这个网段的病毒攻击。配置实例:禁止病毒从/24这个网段传播到/24这个服务器网段。路由器配置命令:access-list 101 permit tcp 55 55 established 定义 ACL101,容许所有来自网段的计算机访问网段中的计算机,前提是 TCP连接已经建立了的。当TCP连接没有建立的话是不容许访问的。int e 1进入E1端口ip access-group 101 out 将 ACL101 宣告出去设置完毕后病毒就不会轻易的从传播到的服务器区了。因为病毒 要想传播都是主动进行TCP连接的,由于路由器上采用反向ACL禁止了 网段的TCP主动连接,因此病毒无法顺利传播。小提示:检验反向ACL是否顺利配置的一个简单方法就是拿里的一台服务 器PING在中的计算机
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 配电箱电工知识培训课件
- 年度盛典晚会流程
- 切水果课件美术
- 中小企业100倍利润增长系统
- 终端与业务专业之电信企业战略管理和营销效益评估
- 西安汽车职业大学《中国共产党建设理论与实践》2023-2024学年第一学期期末试卷
- 辽宁政法职业学院《生物统计学A》2023-2024学年第二学期期末试卷
- 图木舒克职业技术学院《票据法及案例研习》2023-2024学年第二学期期末试卷
- 2025年江西省上饶市名校初三中考5月最后一次适应性考试英语试题含答案
- 上海旅游高等专科学校《皮肤生理学》2023-2024学年第二学期期末试卷
- 2023年4月自考11746国际商务与国际营销试题及答案
- 供配电技术 课件 第4章-变配电系统的电气设备及选择
- 国内外先进安全生产管理经验(继续教育)课件
- 二模冲刺动员主题班会通用课件
- 大学国旗护卫班培训方案
- 胃肠术后吻合口瘘的观察与护理
- 医疗器械生产中的生产线布局与优化
- 医院年度经济运营分析报告
- 圆柱的认识说课演示稿
- 扣件式钢管模板支撑架验收表
- 交通天下:中国交通简史
评论
0/150
提交评论