- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
用访问控制列表实现网络单向访问
用访问控制列表实现网络单向访问
用访问控制列表实现网络单向访问
--------------------------------------------------------------------------------
日期:2004-7-4 浏览次数:4423
简易拓扑图(所有子网掩码均为):
PC()---E0()[RouterA]S0()---S1()[RouterB]
做网络的单向访问其实
但你不能访问我。
实现的是防火墙的基本功能:我
是内网,你是外网,我能访问你,
所以现在假设RouterA
设我想做的是内网的PC机能
的E0口所连网段为内网段,Rout
ping通外网RouterB的S1口,但R
erA S0所连的网段为外网段,还假
outerB却ping不进我的内网。
用ACL来实现类似的单向访问控制需
Reflexive ACL的配置分为两个部分,一
要用到一种特殊的ACL,叫Reflexive ACL。
部分是outbound的配置,一部分是inbound的配置。
在继续下面的说明之前,先说点题外
一些我的同事)自然的就这么想:那我在
RouterB的流量进来不就行了?看上去好
不行呢,因为很多人都忽略了这么一个问
方法只解决了去的问题,但这个流量在到
个返回的流量到了RouterA的S0口,但上
来的流量被挡住了,通讯失败。
话。在最开始想到单向访问问题时,我(也包括其它
E0口上允许PC的流量进来,然后再在S0口上禁止
像没什么问题,但一试就知道其实是不行的。为什么
题:即绝大多数的网络流量都是有去有回的,上面的
达RouterB后,RouterB还需要返回这个流量给PC,这
面的方法却在S0口上禁止了RouterB的流量进来,回
Reflexive ACL中outbo
,inbound部分决定了这些
und的部分决定了我出去的哪些
流量在返回后能被正确的识别并
内网网络流量是需要被单向访问的
送给内网发起连接的PC机。
Reflexive ACL中outbound的部分:
ip access-list extended outbound
_filter
permit icmp any any
reflect icmp_traffic
permit ip any any
!---注意在Reflexive
ACL中只能用named方式的ACL,
不能用numbered方式的ACL。
!---基本配置和普通AC
意思是这条ACE作为单向流
inbound部分被引用。
L并没有什么太多不同,不同之
量来处理,并且给了一个名称叫
处是reflect icmp_traffic,它的
icmp_traffic,icmp_traffic在
!---permit ip any any并不是必要
的,加在这里是为了另一个测试,下面会说明。
Reflexive ACL中inbound的部分:
ip access-list extended inbound_filter
evaluate icmp_traffic
deny ip any any log
!---inbound的配置有和普通ACL有点
outbound配置中的icmp_traffic进行了引
个流量确实是从内网发起的对外访问的返
不同了,第一句evaluate icmp_traffic对上述
用,也就是说,它要检查从外网进来的流量,如果这
回流量,那么允许这个流量进来。
!---注意deny ip any
any any,但我加了log来对
any log这句,虽然这句也是不
上面outbound部分的permit ip
必配的,因为是默认的deny ip
any any进行测试。
Reflexive ACL中应用到接口的部分:
interface Serial0
ip address
您可能关注的文档
- 法律体会.doc
- 法律列表.doc
- 法律常识试题(二)宪法.doc
- 法律常识试题训练.doc
- 法律根据(医疗费赔偿).doc
- 法无明文规定 善良风俗可依.doc
- 法硕高分学长经验分享:心态决定成败.doc
- 法硕考研历程与经验.doc
- 法治襄阳建设确立120项指标.doc
- 法规11.doc
- 中国国家标准 GB/T 45897.1-2025医用气体压力调节器 第1部分:压力调节器和带有流量计的压力调节器.pdf
- 《GB/T 45897.1-2025医用气体压力调节器 第1部分:压力调节器和带有流量计的压力调节器》.pdf
- 中国国家标准 GB/T 45897.2-2025医用气体压力调节器 第2部分:汇流排压力调节器和管道压力调节器.pdf
- 《GB/T 45897.2-2025医用气体压力调节器 第2部分:汇流排压力调节器和管道压力调节器》.pdf
- GB/T 45897.2-2025医用气体压力调节器 第2部分:汇流排压力调节器和管道压力调节器.pdf
- 《GB/T 45305.2-2025声学 建筑构件隔声的实验室测量 第2部分:空气声隔声测量》.pdf
- 中国国家标准 GB/T 45305.2-2025声学 建筑构件隔声的实验室测量 第2部分:空气声隔声测量.pdf
- GB/T 45305.2-2025声学 建筑构件隔声的实验室测量 第2部分:空气声隔声测量.pdf
- 中国国家标准 GB/T 20833.2-2025旋转电机 绕组绝缘 第2部分:定子绕组绝缘在线局部放电测量.pdf
- GB/T 20833.2-2025旋转电机 绕组绝缘 第2部分:定子绕组绝缘在线局部放电测量.pdf
文档评论(0)