- 1、本文档共5页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
动态访问控制列表介绍与配置
Lock-and-key(Dynamic acl)是动态过滤IP协议流量的流量过滤安全特性。它使用IP动态扩展访问列表配置。它可以联合其它标准访问列表和静态扩展访问列表使用。
当配置了lock-and-key,指定用户的一般情况下会被阻塞掉的IP流量会获得一个临时性的权限通过路由器。一旦被触发,lock-and-key重新配置接口已经存在的acl以允许用户到达他们指定的主机。在使用过之后,lock-and-key会将该接口配置为原来的状态。
认证过程:
User telnet filter_router
Lock-and-key automatically attempts to authenticate the user and reconfigure the acl of the interface
User gain a temporary access through the filter_router
Now user can reach their destination host.
Lock-and-key的优点:
使用挑战机制认证单个用户
在大型网络环境中支持简单的管理
在许多情况下减少路由器对ACL的CPU处理要求
减少被网络上的hackers攻破的机会
什么时候使用动访(lock-and-key)
远程设备访问本地设备
本地设备有限地访问远程设备
动访如何工作:
1.一个用户打开一个telnet会话到配置了动访的边界路由器。该用户是通过虚拟终端连接到该路由器
2.思科IOS接收到telnet数据包,打开一个telnet 会话,要求输入密码实施用户验证进程,用户想要通过该路由器访问另一端的设备必须通过认证。这一步可以通过本地路由器验证,也可以由诸如TACACS+或RADIUS服务器之类的一个中心安全访问中心来实施。
3.用户通过认证,然后登出telnet会话,软件产生在动态访问列表里一个临时性的条目。
4.用户通过防火墙交换数据。
5.当配置的超时计时器到时,软件删除临时访问列表,或者可以由管理员手动删除之。注意:当用户终结会话之后软件不会自动删除临时访问列表,直到计时器超时或管理员手动删除。
动访对路由器性能的影响:
当动访被触发的时候,动访会更新访问列表,这导致SSE交换路径会短暂性地失效。
Dynamic access lists require the idle timeout facility(even if the timeout is left to default) and therefore cannot be SSE switched.These entries must be handled in the protocol fast-switching path.
当远程用户触发了边界路由器上的动访,附加的访问列表会被 加入到边界路由器接口上。该接口上的访问列表会动态地增长或缩减。如果列表很大的话会影响数据包的转发性能。可以查看接口以删除相应的访问列表。
配置lock-and-key的步骤:
1.router(config)#access-list access-list-number [dynamic dynamic-name [timeout minutes]] {deny|permit} telnet source source-wildcard destination destination-wildcard [precedence precedence] [tos tos] [established] [log]
配置一个动态访问列表以临时性地使用。
2.Router(config)#access-list dynamic-extend
该命令可以在动访快要到时的时候重新进行telnet重认证以延长另外6分钟时间。(在原有的基础上每次递增6分钟)
3.Router(config)#interface type number
4.Router(config-if)#ip access-group access-list-number
5.Router(config-if)#exit
6.Router(config)#line vty line-number [ending-line-number]
7.Router(config-line)#login tacacs
或
Router(config-line)#password password
或
Router(config-line)#login local
或
Router(config-line)#exit
然后
Router(config)#username name password secret
您可能关注的文档
- 【Visual C++】游戏开发笔记三十五 站在巨人肩膀上:游戏引擎导论.doc
- 【matlab教学PPT】第3讲 Matlab图形.ppt
- 【同步教学】新课标人教版英语必修2:Unit 3 Computers Listening and talking.ppt
- 【教师招聘考试资料】教师招考经验之谈和备考资料.doc
- 【数学】3.2《古典概型》(新人教B版必修3).ppt
- 【校园招聘】职位分析:Sales和Marketing区别.doc
- 【河南省优质】数学:2.1《空间中直线与直线之间位置关系》(新人教A版必修2).ppt
- 【优化方案】2014届高考(新课标版)一轮复习:必修二 Unit 3 Computers教师配套(共57张PPT).ppt
- 【深度稿二】淘宝商城线下家装体验馆背后.doc
- 【湖南师大内部资料】高二数学选修2-1:直线与椭圆位置关系2(新人教A版).ppt
- 半导体材料性能提升技术突破与应用案例分析报告.docx
- 半导体设备国产化政策支持下的关键技术突破与应用前景报告.docx
- 剧本杀市场2025年区域扩张策略研究报告.docx
- 剧本杀行业2025人才培训体系构建中的市场需求与供给分析.docx
- 剧本杀行业2025年人才培训行业人才培养模式创新与探索.docx
- 剧本杀行业2025年内容创作人才需求报告.docx
- 剧本杀行业2025年区域市场区域剧本市场消费者满意度与市场竞争力研究报告.docx
- 剧本杀市场2025年区域竞争态势下的区域合作策略分析报告.docx
- 剧本杀行业2025人才培训与行业人才培养模式创新.docx
- 剧本杀行业剧本创作人才心理素质培养报告.docx
文档评论(0)