- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
项 目 6 网 络 安 全 与 防 护
图 6 -23 ACL 的 编 号 和 命 名 返回 图 6 -24 ACL 的 放 置 位 置 返回 图 6 -25 标 准 ACL 的 逻 辑 返回 表 6 -1 标 准 ACL 语 法 返回 图 6 -26 配 置 标 准 ACL 返回 * 任 务 5 了 解 防 火 墙 技 术 每 种 协 议 一 个 ACL——— 要 控 制 接 口 上 的 流 量 , 必 须 为 接 口 上 启 用 的 每 种 协 议 定 义 相 应的 ACL。 每 个 方 向 一 个 ACL——— 一 个 ACL 只 能 控 制 接 口 上 一 个 方 向 的 流 量 , 要 控 制 入 站 流 量 和出 站 流 量 , 必 须 分 别 定 义 两 个 ACL。 每 个 接 口 一 个 ACL——— 一 个 ACL 只 能 控 制 一 个 接 口 ( 如 快 速 以 太 网 0/0) 上 的 流 量 。 4.ACL 的 工 作 原 理 ACL 定 义 了 一 组 规 则 , 用 于 对 进 入 入 站 接 口 的 数 据 包 、 通 过 路 由 器 中 继 的 数 据 包 以 及 从路 由 器 出 站 接 口 输 出 的 数 据 包 施 加 额 外 的 控 制 。 ACL 对 路 由 器 自 身 产 生 的 数 据 包 不 起 作 用 。 上一页 下一页 返回 任 务 5 了 解 防 火 墙 技 术 ACL 要 么 配 置 用 于 入 站 流 量 , 要 么 配 置 用 于 出 站 流 量 。 ( 1) 入 站 ACL 传 入 数 据 包 经 过 处 理 之 后 才 会 被 路 由 到 出 站 接 口 。 入 站 ACL 非 常 高 效 , 如 果 数 据 包 被 丢弃 , 则 节 省 了 执 行 路 由 查 找 的 开 销 。 当 测 试 表 明 允 许 该 数 据 包 后 , 路 由 器 才 会 处 理 路 由 工 作 。 图 6 -19 中 显 示 了 入 站 ACL 的 逻 辑 。 如 果 数 据 包 报 头 与 某 条 ACL 语 句 匹 配 , 则 会 跳 过列 表 中 的 其 他 语 句 , 由 匹 配 的 语 句 决 定 是 允 许 还 是 拒 绝 该 数 据 包 。 如 果 数 据 包 报 头 与 ACL语 句 不 匹 配 , 那 么 将 使 用 列 表 中 的 下 一 条 语 句 测 试 数 据 包 。 此 匹 配 过 程 会 一 直 继 续 , 直 到 抵达 列 表 末 尾 。 上一页 下一页 返回 任 务 5 了 解 防 火 墙 技 术 ( 2) 出 站 ACL 传 入 数 据 包 路 由 到 出 站 接 口 后 , 由 出 站 ACL 进 行 处 理 。ACL 语 句 按 顺 序 执 行 操 作 。 这 些 语 句 从 上 到 下 、 一 条 一 条 地 对 照 ACL 评 估 数 据 包 。 图 6 -20 中 显 示 了 出 站 ACL 的 逻 辑 。 在 数 据 包 转 发 到 出 站 接 口 之 前 , 路 由 器 检 查 路 由表 以 查 看 是 否 可 以 路 由 该 数 据 包 。 如 果 该 数 据 包 不 可 路 由 , 则 丢 弃 它 。 接 下 来 , 路 由 器 检 查出 站 接 口 是 否 配 置 有 ACL。 如 果 出 站 接 口 没 有 配 置 ACL, 那 么 数 据 包 可 以 发 送 到 输 出 缓 冲区 。 上一页 下一页 返回 任 务 5 了 解 防 火 墙 技 术 5.ACL 及 路 由 器 上 的 路 由 和 ACL 过 程 图 6 -21 中 显 示 了 路 由 器 上 的 路 由 和 ACL 过 程 的 原 理 。 当 数 据 包 到 达 路 由 器 接 口 时 ,无 论 是 否 使 用 ACL, 路 由 器 过 程 都 是 相 同 的 。 当 帧 进 入 接 口 时 , 路 由 器 查 看 其 第 二 层 目 的 地址 是 否 与 自 身 地 址 匹 配 , 或 查 看 该 帧 是 否 是 广 播 帧 。 6.Cisco ACL 的 类 型 Cisco ACL 包 括 标 准 ACL 和 扩 展 ACL 两 种 。 ( 1) 标 准 ACL 标 准 ACL 根 据 源 IP 地 址 允 许 或 拒 绝 流 量 。 数 据 包 中 包 含的 目 的 地 址 和 端 口 无 关 紧 要 。 上一页 下一页 返回 任 务 5 了 解 防 火 墙 技 术 图 6 - 22 中 的 示 例 允 许 来 自 网络 192.168.30.0/24 的 所 有 流 量 。 因 为 ACL 末 尾 隐 含 了 “ deny any” , 所 以 它 将 阻 止 所 有 其 他
文档评论(0)