- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ACL技术概要
ACL 课程内容 IP包过滤技术 对路由器需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果对数据包进行转发或者丢弃。而实现包过滤的核心技术是访问控制列表。 IP 数据包过滤 访问控制列表是什么? 一个IP数据包如下图所示(图中IP所承载的上层协议为TCP/UDP): 为什么要使用访问控制列表 为什么要使用访问控制列表 性能 对网络设计中特定的用户进行控制 对网络之间的数据流量进行控制 安全 可以基于主机地址、目的地址和服务器类型来允许或禁止为特定的用户提供资源 访问控制列表的使用场合 访问控制列表可以用于防火墙包过滤; 访问控制列表可以用于Qos(Quality of Service),对数据流量进行控制; 在DCC中,访问控制列表还可用来规定触发拨号的条件; 访问控制列表还可以用于地址转换; 在配置路由策略时,可以利用访问控制列表来作路由信息的过滤。 访问控制列表的构成 ACE(访问控制列表的子规则) Time-range(时间段机制) ACL=ACE [+ time-range] (访问控制列表由一系列规则组成,有必要时 会和时间段结合) 访问列表类型 IP标准访问列表 能够对源地址进行过滤,是一种简单,直接的数据控制手段。 IP扩展访问列表 除了基于数据包源地址的过滤以外,还能够对协议,目的地址,端口号进行网络流量过滤。当然,配置也更复杂。 IP标准访问列表 IP扩展访问列表 标准访问列表和扩展访问列表比较 如何识别访问列表 如何识别访问列表 反掩码的作用 反掩码:如何检查相应的地址位 如何使用反掩码 反掩码和IP地址结合使用,可以描述一个地址范围。 通配符掩码指明特定的主机 通配符掩码指明所有主机 访问列表配置要点: 访问列表的编号指明了使用何种协议的访问列表 每个端口、每个方向、每条协议只能对应于一条访问列表 访问列表的内容决定了数据的控制顺序 具有严格限制条件的语句应放在访问列表所有语句的最上面 路由器在访问列表的最后有一条隐含声明:deny any 交换机在访问列表的最后有一条隐含声明: permit any 访问列表不能过滤由设备自己产生的数据 访问列表配置要点: 只能将ACL 应用于如下接口: a) 二层接口Switch Ports b) 二层接口Aggregate Port c) 三层接口Routed Port d) 三层接口L3 Aggregate Port e) 交换机虚拟接口 SVI(Switch virtual interface) ARP协议为系统保留协议,ACL不对ARP报文作用。 ACL与系统中其它的应用互斥: a) 802.1x: b) 端口安全: c) 交换机级安全: 访问表位置 扩展访问表尽量放在靠近过滤源的位置 目的:不会影响其它接口上的上的数据 标准访问表尽量放在靠近目的端口的位置 课程内容 访问控制列表 类型 锐捷设备支持以下几种类型的ACLs: IP ACLs 用于过滤IP 报文,包括TCP 和UDP -Standard IP access lists (标准IP 接入控制列表)使用源IP 地址作为匹配的条件 -Extended IP access lists(扩展IP 接入控制列表)使用源IP 地址、目的IP 地址及可选的协议类型信息作为匹配的条件 Ethernet ACLs 用于过滤二层数据流 -MAC Extended access lists(MAC 扩展控制列表)使用源MAC 地址、目的MAC 地址及可选的以太网类型作为匹配的条件 Expert ACLS 用于过滤二层和三层、二层和四层、二层和三层、四层数据流 -Expert Extended access lists(专家扩展控制列表)使用源 MAC 地址、目的MAC 地址、以太网类型、源IP、目的 IP、及可选的协议类型信息作为匹配的条件。 时间段的相关配置 在系统视图下,配置时间段: time-range time-range-name -设置绝对时间区间: absolute {start time date [end time date]| end time date } -设置周期时间: periodic day-of-the-week hh:mm to [day-of-the-week] hh:mm periodic {weekdays | weekend | daily} hh:mm to hh:mm 定义访问控制列表 在系统视图下,定义ACL并进入访问控制列表视图: 基于名字的定义 -ip access-list standard { name}
您可能关注的文档
- A320S机型应急滑梯培训概要.ppt
- ABAP培训教程概要.ppt
- ABB产品概要.ppt
- ABB开关分合闸故障排查及测试概要.ppt
- ABB-ZX0-presentation--cn概要.ppt
- ABJ-005压力容器选用材料学习资料概要.doc
- ABJ1-4机械设备防腐的有效措施概要.doc
- A1USB数码显微镜概要.doc
- ABB变频器(培训资料)3概要.ppt
- abc人力资源概要.ppt
- 2025至2030中国移动治疗台行业发展研究与产业战略规划分析评估报告.docx
- 2025至2030链激酶行业细分市场及应用领域与趋势展望研究报告.docx
- 2025至2030爆炸物探测扫描仪行业市场占有率及有效策略与实施路径评估报告.docx
- 2025至2030四川省智能制造行业细分市场及应用领域与趋势展望研究报告.docx
- 2026届高三二轮复习试题政治大单元突破练1生产资料所有制与分配制度含解析.docx
- 2026届高三二轮复习试题政治大单元突破练16哲学基本思想与辩证唯物论含解析.docx
- 2026届高三二轮复习试题政治大单元突破练2社会主义市场经济体制含解析.docx
- 浙江省衢州市五校联盟2025-2026学年高二上学期期中联考技术试题-高中信息技术含解析.docx
- 浙江省金丽衢十二校2026届高三上学期11月联考政治试题含解析.docx
- 2026届高三二轮复习试题政治大单元突破练7领导力量:中国共产党的领导含解析.docx
最近下载
- DB23T 1496.22-2021 劳动防护用品配备 第22部分:种植业生产人员.docx VIP
- TCL海外员工管理.docx VIP
- 神经内科DRGs病案首页诊断栏和手术操作栏填写要求.pdf VIP
- GB T 28896-2023 金属材料 焊接接头准静态断裂韧度测定的试验方法(OCR).pdf VIP
- 高中信息技术校本教材《计算机及网络简介》.pdf VIP
- 牛津树阅读绘本(适合2-8岁小童)A present for Mum【有书】.pdf VIP
- 《电击伤急救护理教程》课件.ppt VIP
- 浙江省杭州市滨江区杭二统考2024-2025学年高二上学期语文期末考试卷(含答案).docx VIP
- 工程廉政风险点及其防控措施表完整.docx VIP
- 河海大学《高等数学》 2017-2018学年第一学期期末试卷B卷.pdf VIP
原创力文档


文档评论(0)