最完整的CCNA学习笔记.pdf

  1. 1、本文档共67页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
最完整的CCNA学习笔记

第一节、Managing Traffic with Access Lists Introduction to Access Lists 访问列表(access list,ACL)的主要作用是过滤你不想要的数据包.设置ACL 的一些规则: 1.按顺序的比较,先比较第一行,再比较第二行..直到最后1行 2.从第一行起,直到找到1个符合条件的行;符合以后,其余的行就不再继续 比较下去 3.默认在每个ACL中最后1行为隐含的拒绝(deny),如果之前没找到1条许 可(permit)语句,意味着包将被丢弃.所以每个ACL必须至少要有1行permit语 句,除非你想想所有数据包丢弃 2种主要的访问列表: 1.标准访问列表(standard access lists):只使用源IP地址来做过滤决定 2.扩展访问列表(extended access lists):它比较源IP地址和目标IP地址, 层3的协议字段,层4端口号来做过滤决定 利用ACL来过滤,必须把ACL应用到需要过滤的那个router的接口上,否则 ACL是不会起到过滤作用的.而且你还要定义过滤的方向,比如是是想过滤从 Internet到你企业网的数据包呢还是想过滤从企业网传出到Internet的数据包 呢?方向分为下面2种: 1.inbound ACL:先处理,再路由 2.outbound ACL:先路由,再处理 一些设置ACL的要点: 1.每个接口,每个方向,每种协议,你只能设置1个ACL 2.组织好你的ACL的顺序,比如测试性的最好放在ACL的最顶部 3.你不可能从ACL从除去1行,除去1行意味你将除去整个ACL,命名访问列 表(named access lists)例外(稍后介绍命名访问列表) 4.默认ACL结尾语句是deny any,所以你要记住的是在ACL里至少要有1条 permit语句 5.记得创建了ACL后要把它应用在需要过滤的接口上 6.ACL是用于过滤经过router的数据包,它并不会过滤router本身所产生 的数据包 7.尽可能的把IP标准ACL放置在离目标地址近的地方;尽可能的把IP扩展 ACL放置在离源地址近的地方 Standard Access Lists 介绍ACL设置之前先介绍下通配符掩码(wildcard masking).它是由0和255 的4个8位位组组成的.0代表必须精确匹配,255代表随意,比如: 55,这个告诉router前3位的8 位位组必须精确匹配,后1位8位位组的 值可以为任意值.如果你想指定到,则通配符掩码为 55(15-8=7) 配置IP标准ACL,在特权模式下使用access-lists [范围数字] [permit/deny] [any/host]命令.范围数字为1到99和 1300到 1999;permit/deny分别为允许和拒绝;any为任何主机,host为具体某个主机(需 要跟上IP地址)或某1段 我们来看1个设置IP标准ACL的实例: router有3个LAN的连接1个 Internet的连接.现在,销售部的用户不允许 访问金融部的用户,但是允许他们访问市场部和Internet连接.配置如下: Router(config)#access-list 10 deny 55 Router(config)#access-list 10 permit any 注意隐含的deny any,所以末尾这里我们要加上permit any,any等同于 55.接下来把ACL应用在接口上,之前说过了尽可能的把 IP标准ACL放置在离目标地址近的地方,所以使用ip access-group命令把ACL 10放在E1接口,方向为出,即out.如下: Router(config)#int e1 Router(config-if)#ip access-group 10 out Controlling VTY(Telnet) Access 使用IP标准ACL来控制VTY线路的访问.配置步骤如下: 1.创建个IP标准ACL来允许某些主机可以telnet 2.使用access-class命令来应用ACL到VTY线路上 实例如下: Router(con

文档评论(0)

xxj1658888 + 关注
实名认证
内容提供者

教师资格证持证人

该用户很懒,什么也没介绍

领域认证该用户于2024年04月12日上传了教师资格证

1亿VIP精品文档

相关文档