- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
扩展IP访问列表 教师:钟伟 目的 配置扩展访问列表来过滤IP流量 在路由器上验证扩展访问列表 扩展IP访问列表 比标准访问控制列表有更多的匹配项。 与标准IP访问控制列表工作原理相同。 比标准访问列表检查包中更多项来实现更精确的匹配。 包头数据: 扩展IP访问控制列表 可被匹配的条件: 源IP地址 源IP地址使用通配符掩码的部分 目的IP地址 目的IP地址使用通配掩码的部分 协议类型(TCP,UDP,ICMP,IGRP和IGMP等) 源端口 目的端口 建立连接的--匹配第一TCP流的所有TCP流 IP TOS IP优先级 扩展IP访问列表 如果一句语句所有匹配项都被匹配,则采用该语句中预定义的动作。 有一个匹配项不能匹配,则该语句被跳过。 access-list-number范围: 100-199 配置命令 access-list access-list-number [dynamic dynamic-name [timeout minutes]] {deny|permit} protocol source source-wildcard destination destination-wildcard [precedence precedence] [tos tos] [log|log-input][time-range time-range-name] ip access-group {number|name[in|out] } access-class number|name[in|out] 扩展IP访问列表EXEC命令 show ip interface [type number] //显示接口上允许的访问列表 show access-list [access-list-number|access-list-name] //显示所有的协议的配置访问列表的细节 show ip access-list [access-list-number|access-list-name] //显示IP访问列表 例子 access-list 101 deny tcp any host 10.1.1.1 eq 23 //拒绝任何源地址的包;目的地址是10.1.1.1的使用TCP,端口为23的包。 access-list 101 deny tcp any host 10.1.1.1 eq telnet //与上个例子相同,只是端口用关键字来表示 access-list 101 deny udp 1.0.0.0 0.255.255.255 lt 1023 44.1.2.3 0.0.255.255 //拒绝从1.0.0.0来的使用44.1开头的使用小于1023的UDP包 注意 注意参数的顺序,检验端口号时,如端口参数放在源地址后,则检验源端口,若放在目的地址后,则检验目的端口。 举例 Access-list 101 deny tcp any eq 23 any 与 Access-list 101 deny tcp any any eq 23 的区别 区别:前者是拒绝使用tcp且源端口为23 后者是所有的使用TCP且目的端口号 为23的包 放置访问列表的原则 1、访问列表尽可能靠近包的来源处 2、将匹配频率最高的语句放在访问列表的顶端 3、保证不会改变需要实现功能的基础上实现以上两个原则 例子 例子 要求 只允许24.17.2.16子网段的机器用telnet命令访问网络。 Router1(config)#access-list 101 permit tcp 24.17.2.16 0.0.0.15 any eq telnet log Router1(config)#interface s0 Router1(config-if)#ip access-group 101 in 测试 Router3#ping 24.17.2.17 Router3#telnet 24.17.2.17 Router1#show access-list 例子 允许所有来自24.17.2.0子网的主机访问网络: Router1(config)# access-list 102 permit ip 24.17.2.0 0.0.0.15 any log Router1(config)#interface e0 Router1(config-if)#ip access-group 102 in 测试 Router2#ping 24.17.2.18 作业 要求 利用IGRP协议连通。 禁止172.16.9.1-172.16.9.100的主机访问网络。 阻止PC3子网段机器使用telnet命令访问网络。 要求允许PC1利
您可能关注的文档
最近下载
- 假肢91课件讲解.ppt VIP
- 肥料登记行政许可事项服务指南.doc VIP
- 生物伦理学第五章+干细胞和再生医学.ppt VIP
- 开工报告电子版(2023版).docx VIP
- O型圈压缩量计算模板.xls VIP
- (高清版)DB33∕T 818-2024 城市道路交通标志标线及信号灯设置规范.pdf VIP
- 人美版美术七年级上册第一单元《第1课 赏书法之韵》课件.pptx
- 2025年最新部编人教版(统编版)初中语文九年级上册教学计划及进度表.docx
- 2025年1月浙江省普通高校招生选考科目考试仿真模拟卷03化学试题(解析版).docx VIP
- 荒湖农场100mw渔光互补项目实施方案.doc VIP
文档评论(0)