- 1、本文档共40页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网络安全--实验.ppt
网络安全实验 实验室环境 网络级防火墙实验 --ACL ACL综述 访问控制列表是应用到路由器接口的指令列表。 ACL通过在访问控制列表中多目的地进行归类,来管理通信流量、处理特定的数据包。 ACL适用于所有的路由协议。如IP、IPX等。 建立ACL的必要性 在路由器接口处,决定哪种类型的通信流量被转发、哪种类型的通信流量被阻塞。 提供网络访问的基本安全手段。 限制网络流量、提高网络性能。 提高对通信流量的控制手段。 ACL在路由器中的存在 ACL作为一种全局配置保存在配置文件中。 网络管理员可根据需要将ACL运行在某个端口,并指明是针对流入还是流出数据。 路由器的配置文件中可有多个ACL,并且根据表号区分所属类型。 一个ACL中可以有多种控制。 ACL只有运行在某个具体的端口才有意义。 使用ACL 对每个路由器接口、每一种协议都可以创建一个ACL。 对有些协议,可以建立一个ACL来过滤流入通信流量,同时创建一个ACL来过滤流出通信流量。 在每个ACL 的最后都隐含着一个丢弃,即对没有任何匹配语句的数据包将视为拒绝而丢弃。 主要的ACL 有两种:标准的ACL和扩展的ACL。 ACL的工作方式 ACL 监控的对象 入站接口的数据包 通过路由器进行中继的数据包 从出站接口跳出路由器的数据包 ACL不检查路由器自己产生的数据包(路由协议数据包),只对其他来源的数据包进行检查。 处理出站接口的数据包 当数据包进入路由器后(这里存在加载了in的访问控制列表需要过滤) ,路由器对它进行检查,看它是否可以路由,如果遇到任何 不可路由的情况,则数据包被丢弃。如果是可路由的,路由表里为它指定一个目标网络,以及使用的接口。然后路由器检查目标接口是否被编在某一个访问控制列表中。如果没有被编组,则直接从端口发送。路由器对该数据包与ACL依次进行对照,如果某个数据包的报头跟ACL的某个判断语句相附合,就被拒绝,并忽略剩下的判断语句。路由器将通知被拒绝数据包的发送端该数据报被拒绝。 出站端口ACL处理过程 ACL可以进行的设置 筛选出一些特定的主机,要么允许它们访问部分网络,要么拒绝访问部分网络。 建立口令认证机制,以便只有那些提供合法登录名和口令的用户能够访问网络。 为每个用户授权,允许他们对网络实现个性化访问,如访问各自的文件夹和文件。 ACL的配置 使用通常的全局配置进程(在全局配置模式下)来创建ACL; 要给ACL指定一个表号; 使用通配符来过滤IP地址或IPX地址; 要非常小心地选择条件判断语句,特别要注意语句间的逻辑顺序; 把ACL分组到各个接口。 ACL的命令格式 定义访问控制列表 Router(config)#access-list access-list-number {permit/deny} {test-conditions} 把访问控制列表应用到某个端口 router(config-if)#{protocol} access-group access-list-number 通配符和掩码位 通配符是判断语句用来检验地址。 通配符的某一位是“0”表示检查相应的位,如果是“1”表示不检查(忽略)相应的位。 ACL使用通配符来标志一个或几个地址是被允许的还是被拒绝。 ACL可通过通配符对网络号以及IP地址进行检测。 通配符和源地址的设定 1、限制 网络1010100000000000 源地址0000000011111111 通配符10101000XXXXXXXX 测试条件 10进制的通配符为 55 源地址为 2、限制网络中的奇数位的终端用户1010100000000001 源地址0000000011111110 通配符10101000XXXXXXX1 测试条件 10进制的通配符为54 源地址为 通配符any和host 如果网管要在一个访问控制列表中允许访问任何目的地址,则地址和通配符是: 55,可以用 any 代替。 可以用host来指定某个具体的地址,如: router(config)#access-list 1 deny 9 可改写为 router(config)#access-list 1 deny host 9 ACL的应用 ACL 可以放置在出站接口也可以防在入站接口。 ACL 应用到出站接口比应用到入站接口有更好的利用率。 ACL应用在入站接口,路由器必需检查进站的每一个包,然后对照访问控制列表
您可能关注的文档
最近下载
- 《城市生命线安全工程技术标准》编制说明.pdf
- 大队长水域救援授课教案(水域救援基础理论).pdf VIP
- 广元市2025年初中地理学业水平考试试卷及答案 .pdf VIP
- IPC-WHMA-A-620A 线缆及线束组件工艺要求与检验标准.pdf VIP
- 众为兴TV5600-B01(DJ8849V1)系列点胶控制系统用户手册.pdf VIP
- 防台防汛专项应急预案.doc VIP
- 语文二年级上册电子课本.pdf VIP
- DBJD25-98-2020 甘肃省建设工程计价规则.docx VIP
- 美的空调产品大全参数功能速查表.xls VIP
- 《爆炸危险环境电力装置设计规范GB 50058 -2014》知识培训.pptx VIP
文档评论(0)