




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Module4网络安全技术《网络互联技术》任务4.4
高级ACL配置高级ACL高级ACL配置命令基本ACL只能基于源IP地址进行规则的定义,通过基本ACL抓取的流量范围过大或不够具体,使其在流量过滤的应用中存在诸多局限,基本ACL通常不单独部署应用,而是结合其它技术如NAT、登录认证等使用。高级ACL可以对流量进行精准定义,是网络中进行流量控制的首选。本次任务主要介绍高级ACL配置方法。任务背景准备知识1.高级ACL高级ACL可根据源IP地址、目的IP地址、IP协议类型、TCP源/目的端口、UDP源/目的端口号、分片信息和生效时间段等信息来定义规则,对IPv4报文进行过滤。高级ACL比基本ACL提供了更准确、丰富、灵活的规则定义方法。常见的规则定义类型:源/目的IP地址:抓取从某个源IP地址/地址段到某个目的IP地址/地址段的报文流量,流量的抓取基于IP数据包,不考虑流量的具体业务类型,因此抓取的流量相对宽泛。TCP/UDP端口号:当协议类型指定为TCP或UDP时,可以基于TCP/UDP的源/目的端口号定义规则。以便更加具体地针对服务应用来抓取的流量。在端口号的指定上有以下4种方式:eqport:等于源/目的端口;gtport:大于源/目的端口;ltport:小于源/目的端口;rangeport-startport-end:指定源/目的端口的范围。port-start是端口范围的起始,port-end是端口范围的结束。IP承载的协议类型:基于IP报文承载的协议类型进行过滤。常用的协议类型包括:ICMP(协议号1)、TCP(协议号6)、UDP(协议号17)、GRE(协议号47)、IGMP(协议号2)、OSPF(协议号89)等。(1)配置高级ACL规则(ICMP|IP)命令:rule[rule-id]{deny|permit}{icmp
|
ip}[source{source-addresssource-wildcard
|any}|destination{destination-addressdestination-wildcard|any}
]视图:ACL视图举例:路由器R1配置ACL
3000,不允许/24网段主机ping/24网段主机,允许其它所有流量通过。2.高级ACL配置命令[R1]acl3000[R1-acl-adv-3000]rule5denyicmpsource55destination55[R1-acl-adv-3000]rule10permitipsourceanydestinationany(2)配置高级ACL规则(TCP|UDP)命令:rule[rule-id]{deny|permit}{tcp
|
udp}[source{source-addresssource-wildcard
|any}|source-porteqport|destination{destination-addressdestination-wildcard
|any}|destination-porteqport]说明:若不指定ACL编号,系统会指定一个可用的最大的高级ACL编号;视图:ACL视图举例:路由器R1配置ACL3000,拒绝任意源地址访问任意目的地址www服务。2.高级ACL配置命令[R1]acl3000[R1-acl-adv-3000]ruledenytcpsourceanydestinationanydestination-porteq803.任务实施:高级ACL配置(1)掌握高级ACL的工作原理;(2)掌握高级ACL的配置方法。(一)任务目的
某公司网络部署了FTP和WWW服务器,为了保证服务器的安全访问,除IT部外,对其他部门只开放必要的服务。(二)任务描述(1)拓扑图(2)操作流程PC及服务器配置网络参数;交换机S1配置VLAN及VLANIF,规划如下:R1、S1配置静态路由,实现全网连通;R1配置高级ACL,满足VLAN20主机只能访问FTP服务器的20端口、21端口及WWW服务器的80端口;VLAN10主机对FTP和WWW服务器访问没有限制。(三)实施规划VLANVLANIF_IP地址Vlan1054Vlan20543.任务实施:高级ACL配置(四)操作步骤S1配置VLAN及VLANIF终端配置网络参数[S1]vlanbatch1020[S1]intg1/0/1[S1-GE1/0/1]portlink-typeaccess[S1-GE1/0/1]portdefaultvlan10[S1-GE1/0/1]undoshutdown[S1-GE1/0/1]intg1/0/2[S1-GE1/0/2]portlink-typeaccess[S1-GE1/0/2]portdefaultvlan20[S1-GE1/0/2]undoshutdown[S1-GE1/0/2]intvlanif10[S1-Vlanif10]ipadd5424[S1-Vlanif10]intvlanif20[S1-Vlanif20]ipadd5424[S1-Vlanif20]intg1/0/0[S1-GE1/0/0]undoportswitch[S1-GE1/0/0]undoshutdown[S1-GE1/0/0]ipadd24S1配置VLAN及VLANIF:
配置静态路由R1配置高级ACL3.任务实施:高级ACL配置(四)操作步骤S1配置VLAN及VLANIF终端配置网络参数[R1]intg0/0/0[R1-GigabitEthernet0/0/0]ipadd24[R1-GigabitEthernet0/0/0]intg0/0/1[R1-GigabitEthernet0/0/1]ipadd5424[R1-GigabitEthernet0/0/1]quit[R1]iproute-static[R1]iproute-staticR1配置网络参数及静态路由:配置静态路由R1配置高级ACL[S1]iproute-staticS1配置静态路由:此时,各部门主机对服务器访问没有限制。3.任务实施:高级ACL配置(四)操作步骤S1配置VLAN及VLANIF终端配置网络参数[R1]acl3000[R1-acl-adv-3000]rulepermitipsource55destinationany[R1-acl-adv-3000]rulepermittcpsource55destination10destination-porteqftp-data
//允许/24访问1的20端口[R1-acl-adv-3000]rulepermittcpsource55destination10destination-porteqftp//允许/24访问1的21端口[R1-acl-adv-3000]rulepermittcpsource55destination00destination-porteqwww//允许/24访问0的80端口[R1-acl-adv-3000]ruledenyipsource55destination10
//拒绝/24对1的其它访问[R1-acl-adv-3000]ruledenyipsource55destination00
//拒绝/24对0的其它访问[R1-acl-adv-3000]intg0/0/0[R1-GigabitEthernet0/0/0]traffic-filterinboundacl3000
//R1的G0/0/0入方向应用R1配置高级ACL:配置静态路由R1配置高级ACL3.任务实施:高级ACL配置(五)实验测试查看ACL配置信息[R1]disacl3000AdvancedACL3000,6rulesAcl'sstepis5rule5permitipsource55rule10permittcpsource55destination10destination-porteqftprule15permittcpsource55destination10destination-porteqftp-datarule20permittcpsource55destination00destination-porteqwwwrule25denyipsource55destination10rule30denyipsource55destination00R1查看ACL配置信息
访问测试3.任务实施:高级ACL配置(五)实验测试查看ACL配置信息访问测试PC1pingFTPPC1pingWWW3.任务实施:高级ACL配置(五)实验测试查看ACL配置信息访问测试PC1访问FTP3.任务实施:高级ACL配置(五)实验测试查看ACL配置信息访问测试PC1访问WWW3.任务实施:高级ACL配置(五)实验测试查看ACL配置信息访问测试PC2pingFTPPC2pingWWW3.任务实施:高级ACL配置(五)实验测试查看ACL配置信息访问测试PC2访问FTP3.任务实施:高级ACL配置(五)实验测试查看ACL配置信息访问测试PC1访问WWW3.任务实
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 被动资金涌入科创50 估值推高需理性
- 走向世界的中国文学知到课后答案智慧树章节测试答案2025年春哈尔滨工业大学
- 作物病虫害防治技术知到课后答案智慧树章节测试答案2025年春云南农业职业技术学院
- 银行监管服务企业ESG实践与创新战略研究报告
- 儿童香皂企业数字化转型与智慧升级战略研究报告
- 笔专门零售企业县域市场拓展与下沉战略研究报告
- 电炒锅批发企业数字化转型与智慧升级战略研究报告
- 机场建设企业数字化转型与智慧升级战略研究报告
- DB3205-T 1091-2023 党政机关保洁服务规范
- 冀教版初中英语9年级上册知识梳理
- 骶髂关节损伤郭倩课件
- 内科学疾病概要-支气管扩张课件
- 2025陕西渭南光明电力集团限公司招聘39人易考易错模拟试题(共500题)试卷后附参考答案
- 预防感冒和流感的方法
- 2024年南京旅游职业学院高职单招语文历年参考题库含答案解析
- 中药学电子版教材
- 在生产过程中物料流转交接管理规定(清风出品)
- 第1章操作系统引论
- 【活动记录】初中九年级英语教研组活动记录
- pep小学英语四年级上册Unit3全英文说课稿
- 中药知识文库:天麻形态学
评论
0/150
提交评论