访问控制列表(ACL)的.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
访问控制列表(ACL)的

第7章 访问控制列表(ACL);8.1 ACL概述;ACL的基本用途是限制访问网络的用户,保护网络的安全。 ACL一般只在以下路由器上配置: 1、内部网和外部网的边界路由器。 2、两个功能网络交界的路由器。 限制的内容通常包括: 1、允许那些用户访问网络。(根据用户的IP地址进行限制) 2、允许用户访问的类型,如允许http和ftp的访问,但拒绝Telnet的访问。(根据用户使用的上层协议进行限制);ACL的工作过程;8.2 ACL语句;处理方式:取值有permit(允许)和deny(拒绝)两种。当数据包与该语句的条件相匹配时,用给定的处理方式进行处理。 条件:每条ACL语句只能定义一个条件。;应用ACL;例: Router(config)# interface e0 Router(config-if)# ip access-group 1 out 表示在e0口上使用表号为1的ACL对出站数据包进行过滤。;通配符掩码;any条件: 当条件为所有地址时,如果使用通配符掩码应写为: 55 这时可以用“any”表示这个条件。 如: Router(config)# access-list 1 permit 55 Router(config)# access-list 1 permit any 上面两个语句是等价的。;host关键字: 当条件为单一IP地址时,如果使用通配符掩码应写为: IP地址 这时可以用“host”关键字定义这个条件。 如: Router(config)# access-list 1 permit Router(config)# access-list 1 permit host 上面两个语句是等价的。;8.3 标准访问控制列表;标准ACL配置举例1;R1(config)# access-list 1 permit 55 R1(config)# access-list 1 permit 55 R1(config)# access-list 1 permit 55 R1(config)# interface e0 R1(config-if)# ip access-group 1 out;说明: 1、在每个ACL中都隐含着一个语句: access-list list-num deny any 它位于ACL的最后,表示拒绝所有。所以任何一个与前面各语句都不匹配的数据包都会被拒绝。 2、在ip access-group语句中,用in或out表示入站时匹配或出站时匹配,如果没有指定这个值,默认为out。 3、在每个接口、每个方向上只能应用一个ACL。 4、一个ACL可以应用到多个接口上。;R1;标准ACL配置举例2;R1(config)# access-list 1 deny 55 R1(config)# access-list 1 permit any R1(config)# interface e0 R1(config-if)# ip access-group 1 out;标准ACL配置举例3;R1(config)# access-list 1 deny host R1(config)# access-list 1 deny host R1(config)# access-list 1 permit 55 R1(config)# interface e0 R1(config-if)# ip access-group 1 out;说明: 定义ACL时,每条语句都按输入的次序加入到ACL的末尾,如果想要更改某条语句,或者更改语句的顺序,只能先删除整个ACL,再重新输入。 比如删除表号为1的ACL: Router(config)# no access-list 1 在实际应用中,我们往往把路由器的配置文件导出到TFTP服务器中,用文本编辑工具修改ACL,然后再把配置文件装回到路由器中。;8.4 扩展访问控制列表;扩展ACL的语句: access-list 表号 处理方式 条件 表号:取值100~199。 处理方式:permit(允许)或deny(拒绝)。 条件:协议 源地址 目的地址 [运算符 端口号] [established] 协议:用于匹配数据包使用的网络层或传输层协议,如IP、TCP、UDP、ICMP等。 源地址、目的地址:使用“地址 通配符掩码”的形式,也可以使用any、host关键字。 运算符 端口号:用于匹配TCP、UDP数据包中的端口号。;运算符包括lt(小于)、gt(大于)、eq(等于)、neq(不等于)。 端口号用于对应一种应用,如21—FTP、23—Telnet、25—SMTP、53—DNS、80—HTTP等。 “运算符 端口号”可匹配数据包的用途。如:“eq 80”可匹配那些访问

文档评论(0)

ayangjiayu3 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档