版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ACL访问控制列表ACL概述ACL(AccessControlList,访问控制列表)是用来实现数据包识别功能的ACL可以应用于诸多方面包过滤防火墙功能NAT(NetworkAddressTranslation,网络地址转换)QoS(QualityofService,服务质量)的数据分类路由策略和过滤按需拨号基于ACL的包过滤技术对进出的数据包逐个过滤,丢弃或允许通过ACL应用于接口上,每个接口的出入双向分别过滤仅当数据包经过一个接口时,才能被此接口的此方向的ACL过滤入方向过滤入方向过滤出方向过滤出方向过滤接口接口路由转发进程入站包过滤工作流程匹配第一条规则数据包入站匹配第二条规则匹配最后一条规则丢弃通过YesPermit是否配置入方向ACL包过滤NoPermitDenyPermitDefaultPermitDenyDenyDefaultDeny数据包进入转发流程NoNoNo检查默认规则设定出站包过滤工作流程匹配第一条规则数据包到达出接口匹配第二条规则匹配最后一条规则丢弃通过YesPermit是否配置出方向ACL包过滤NoPermitDenyPermitDefaultPermitDenyDenyDefaultDeny数据包出站NoNoNo检查默认规则设定通配符掩码通配符掩码含义0.0.0.255只比较前24位0.0.3.255只比较前22位0.255.255.255只比较前8位通配符掩码和IP地址结合使用以描述一个地址范围通配符掩码和子网掩码相似,但含义不同0表示对应位须比较1表示对应位不比较通配符掩码的应用示例IP地址通配符掩码表示的地址范围192.168.0.10.0.0.255192.168.0.0/24192.168.0.10.0.3.255192.168.0.0/22192.168.0.10.255.255.255192.0.0.0/8192.168.0.10.0.0.0192.168.0.1192.168.0.1255.255.255.2550.0.0.0/0192.168.0.10.0.2.255192.168.0.0/24和192.168.2.0/24ACL的标识利用数字序号标识访问控制列表可以给访问控制列表指定名称,便于维护访问控制列表的分类数字序号的范围基本访问控制列表2000~2999扩展访问控制列表3000~3999基于二层的访问控制列表4000~4999用户自定义的访问控制列表5000~5999基本ACL基本访问控制列表只根据报文的源IP地址信息制定规则接口接口从1.1.1.0/24来的数据包不能通过从2.2.2.0/28来的数据包可以通过DA=3.3.3.3SA=1.1.1.1DA=3.3.3.3SA=2.2.2.1分组分组接口接口从1.1.1.0/24来,到3.3.3.1的TCP端口80去的数据包不能通过从1.1.1.0/24来,到2.2.2.1的TCP端口23去的数据包可以通过DA=3.3.3.1,SA=1.1.1.1TCP,DP=80,SP=2032DA=2.2.2.1,SA=1.1.1.1TCP,DP=23,SP=3176分组分组基本ACL部署位置示例要求PCA不能访问NetworkA和NetworkB,但可以访问其他所有网络PCA172.16.0.1E0/1E0/0RTCRTBRTANetworkA192.168.0.0/24NetworkB192.168.1.0/24NetworkC192.168.2.0/24NetworkD192.168.3.0/24E0/0E0/1[RTA]firewallenable[RTA]aclnumber2000[RTA-acl-basic-2000]ruledenysource172.16.0.10[RTA-Ethernet0/1]firewallpacket-filter2000inbound高级ACL高级访问控制列表根据报文的源IP地址、目的IP地址、IP承载的协议类型、协议特性等三、四层信息制定规则接口接口从1.1.1.0/24来,到3.3.3.1的TCP端口80去的数据包不能通过从1.1.1.0/24来,到2.2.2.1的TCP端口23去的数据包可以通过DA=3.3.3.1,SA=1.1.1.1TCP,DP=80,SP=2032DA=2.2.2.1,SA=1.1.1.1TCP,DP=23,SP=3176分组分组高级ACL部署位置示例PCA172.16.0.1E0/1E0/0RTCRTBRTA要求PCA不能访问NetworkA和NetworkB,但可以访问其他所有网络NetworkA192.168.0.0/24NetworkB192.168.1.0/24NetworkC192.168.2.0/24NetworkD192.168.3.0/24E0/0E0/1[RTC]firewallenable[RTC]aclnumber3000[RTC-acl-adv-3000]ruledenyipsource172.16.0.10destination192.168.0.00.0.1.255[RTC-Ethernet0/0]firewallpacket-filter3000inbound本章重点了解ACL的作用了解ACL匹配码的使用方法了解基本ACL和高级ACL的区别掌握ACL的的配置方法VRRP普通网络存在的问题在如下局域网络中,终端用户存在被孤立的可能。一旦交换机的三层虚接口故障,局域网用户就被孤立,不能实现与外部网络的通信。VRRP(VirtualRouterRedundancyProtocol)正是为了解决此问题而诞生。10.0.0.110.0.0.910.0.0.810.0.0.710.0.0.6IP网VRRP的应用(一)VRRP以虚拟路由器的形式为终端用户提供服务,而实际负责数据转发的路由器由一组运行VRRP协议的路由器选举产生,从而实现三层网关的备份。10.0.0.110.0.0.910.0.0.810.0.0.710.0.0.610.0.0.210.0.0.3IP网VRRP的应用(二)在同一VLAN虚接口下提供多组VRRP组,不同VRRP选择不同的路由器或三层交换机担当Master,相互实现备份。同时通过VLAN内主机设置不同的VirtualIP为网关地址实现负载分担。10.0.0.110.0.0.910.0.0.810.0.0.710.0.0.610.0.0.210.0.0.310.0.0.4IP网VRRP的选举在VRRP组内,可以分别指定各路由器的选举优先级。当VRRP进行选举时,首先比较选举优先级,优先级高者获胜成为该VRRP组的Master,失败者成为Backup。如果两个VRRPRouter具有相同的优先级,IP地址大者获胜成为Master。Master周期性发送Advertisement,Backup接收Advertisement。Backup如果一定时间内未收到Advertisement,认为MasterDown,进行新一轮的Master选举。VRRP配置举例网络结构图两个三层交换机运行VRRP协议10.0.0.910.0.0.810.0.0.710.0.0.610.0.0.210.0.0.3Switch_ASwitch_BIP网多备份组实现负荷分担同一网络结构图,配置两个备份组,其ID为1和2,虚拟网关分别为10.0.0.1和10.0.0.4正常情况下,Switch_A为1组的Master,Switch_B为2组的Master。局域网内部分用户以10.0.0.1为缺省网关,部分用户以10.0.0.4为缺省网关。配置Switch_A:[Switch_A-vlan-interface2]vrrpvrid1virtual-ip10.0.0.1[Switch_A-vlan-interface2]vrrpvrid1priority120[Switch_A-vlan-interface2]vrrpvrid2virtual-ip10.0.0.4配置Switch_B:[
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024年度租赁合同:新能源汽车租赁协议2篇
- 历史微课程设计方案视频
- 关于词语组词的课程设计
- 2024合同模板购销合同管材范本
- 员工培训课程设计原则
- 2024牧场牲畜养殖收购合同
- 2024合同模板海南房屋买卖合同范本
- 保护电路的课程设计
- 2024年委托土地评估合同样本3篇
- 2024合同评审管理制度
- JJF 1309-2011温度校准仪校准规范
- GB/T 30234-2013文物展品标牌
- 消防巡查检查记录
- GB 19504-2004原产地域产品贺兰山东麓葡萄酒
- 板坯连铸机板坯连铸机液压系统系统
- 《拼多多营销环境及营销策略探究(论文)10000字》
- 经尿道前列腺剜除术讲解
- 产品合格证明证书模板
- 工会困难职工帮扶管理制度
- 封条模板A4直接打印版
- 产业园区运营方案
评论
0/150
提交评论