- 1、本文档共5页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
实验十二标准IP访问控制列表的配置和应用.
实验十二 标准IP访问控制列表的配置和应用
12.1 实验概述
1.实验目的
掌握访问控制列表的功能及应用特点,在此基础上学习在路由器等三层设备上标准 IP 访问控制列表的配置方法,为本章后续知识的学习奠定理论和实践基础。
2.实验原理
访问控制列表(ACL)实际上是一系列允许(Permit)和拒绝(Deny)匹配准则的集合。图12-1 显示了路由器对数据包的处理情况。
图12-1路由器使用访问控制列表处理数据包的过程
IP访问控制列表可以分为两大类:
· 标准 IP 访问控制列表:只对数据包的源 IP 地址进行检查。其列表号为 1~99 或1300~1999。
· 扩展 IP 访问控制列表:对数据包的源和目标 IP 地址、源和目标端口号等进行检查,因此扩展 IP访问控制列表可以允许或拒绝部分协议,例如 FTP、Telnet、SNMP等。其列表号为 100~199或 2000~2699。
标准 IP 访问控制列表只检查数据包的源 IP 地址,从而允许或拒绝某个 IP 网络、子网或主机的所有通信流量通过路由器的接口。定义标准 IP访问控制列表需要使用 access-list 命令来完成。在定义标准 IP 访问控制列表时应给其加上相应的编号(1~99)或 2000~2699,命令格式如下:
access-list access-list-number {deny|permit} source-address [source-wildcard]
其中,表 12-1是对 acess-list 命令相关参数的说明。
表 12-1 对 access-list 命令相关参数的说明
命令参数 说明 access-list-number 访问控制列表的号码,标准IP访问控制列表的编号为1~99 或2000~2699 deny|permit 对符合匹配语句的数据包所采取的动作,其中 permit 代表允许数据包通过,
deny 代表拒绝数据包通过 source-address 数据包的源地址,它可以是某个网络、某个子网或者某台主机 source-wildcard 数据包源地址的通配符掩码 3.实验内容和要求
(1) 了解访问控制列表在网络安全中的功能和应用
(2) 了解访问控制列表的分类和特点
(3) 掌握标准 IP访问控制列表的功能
(4) 掌握标准 IP访问控制列表的配置方法
4.2.2 实验规划
1.实验设备
(1) 路由器或三层交换机 (2 台)
(2) 测试和配置用 PC(3 台)
(3) Console 配置电缆(1 根)
(4) PC 与路由器之间的连接线 (3 根)
2.实验拓扑
为了让本实验尽可能地贴近实际应用,现假设某单位的办公室、人事处和财务处分别属于不同的网段,分别为 /24、/24 和 /24,如图 12-2 所示。其中,这三个部门之间通过路由实现数据的交换,但出于安全考虑,单位要求办公室的网络可以访问财务处的网络,而人事处无法访问财务处的网络,其他网络之间都可以实现互访。在路由器Router-A与 Router-B 之间配置静态路由协议。
图12-2 标准IP 访问控制列表的规则拓扑
4.2.3 实验步骤
(1)路由器Router-A的基本配置。
Router #configure terminal (进入“全局配置”模式)
Router(config)# (已进入“全局配置”模式)
Router(config)# hostname Router-A (使用 hostname 命令将路由器的名称更改为“Router-A”)
Router-A(config)#interface fastethernet 0/1 (进入路由器 fastethernet0/1 端口的配置模式)
Router-A(config-if)#ip address 52 (将路由器 fastethernet 0/0 端口的地址配置为 ,子网掩码为 52,本网段只有两个合法的 IP地址)
Router-A(config-if)#no shutdown (开启路由器的 fastethernet 0/0 端口)
Router-A(config-if)#exit (返回全局配置模式)
Router-A(config)# interface fastethernet 0/0(进入路由器 fastethernet0/0 端口的配置模式)
Router-A(config-if)#ip address (将路由器 fastethernet0/1 端口的地址配置为 ,子网掩码为 )
Router-A(config
您可能关注的文档
最近下载
- 《信息技术应用教程(Windows 10+Office 2016)》全套教学课件.pptx
- 2022年新《公安机关人民警察内务条令》考试题库(含答案).docx VIP
- CB4204-2012 船用脚手架安全要求.pdf VIP
- 粤教沪科版八年级物理下册期末复习专项一作图课件.ppt VIP
- 《事故汽车常用零部件修复与更换判别规范》.pdf VIP
- Home《疯狂外星人(2015)》完整中英文对照剧本.docx VIP
- 16J502-4 建筑工程.房屋建筑.内装修—细部构造.pdf VIP
- 唐山市路北区2023-2024学年六年级下学期小升初招生语文试卷含答案.doc VIP
- 人教版(2024)六年级全一册 第18课 土壤湿度控制好 教案.docx VIP
- 通义灵码智能编码助手技术解密.pptx VIP
文档评论(0)