- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
实验 1 防火墙的连接 串口连接 telnet连接 Web界面连接 华3 f100基础命令 dis cu 显示当前配置信息 普通视图中save,保存当前配置 系统配置视图中quit,当前视图退出 进入接口视图,配置ip 命令行中敲?,可以显示各种命令的用法 2 防火墙中ACL的使用 需求:假设防火墙IP地址为,实验机器的IP为,现要封IP为的ping数据包。 防火墙为了过滤数据包,需要配置一系列的规则,以决定什么样的数据包能够通过,这些规则就是通过访问控制列表ACL(Access Control List)定义的。 按照访问控制列表的用途,可以分为四类: 基本的访问控制列表(basic acl) 高级的访问控制列表(advanced acl) 基于接口的访问控制列表(interface-based acl) 基于MAC的访问控制列表(mac-based acl) 访问控制列表的使用用途是依靠数字的范围来指定的,1000~1999是基于接口的访问控制列表,2000~2999范围的访问控制列表是基本的访问控制列表,3000~3999范围的访问控制列表是高级的访问控制列表,4000~4999范围的访问控制列表是基于MAC地址访问控制列表。 可以使用如下命令创建一个访问控制列表: acl number acl-number [ match-order { config | auto } ] match-order config:指定匹配该规则时按用户的配置顺序。 match-order auto:指定匹配该规则时系统自动排序,即按“深度优先”的顺序。 使用如下的命令删除一个或所有的访问控制列表: undo acl { number acl-number | all } 例如 sys 进入配置视图 acl number 3000 进入了ACL视图之后,就可以配置ACL的规则了 创建1个访问控制列表 可以使用如下的命令定义一个基本访问控制列表的规则: rule [ rule-id ] { permit | deny } [ source { sour-addr sour-wildcard | any } ] [ time-range time-name ] [ logging ] [ fragment ] [ vpn-instance vpn-instance-name ] rule-id:可选参数,ACL规则编号,范围为0~65534 permit:允许符合条件的数据包。 deny:丢弃符合条件的数据包。 source:可选参数,指定ACL规则的源地址信息。如果不指定,表示报文的任何源地址都匹配。 sour-addr:数据包的源地址,点分十进制表示。 sour-wildcard:源地址通配符,点分十进制表示。 any:表示所有源地址,作用与源地址是,通配符是55相同。 可以使用如下命令删除一个基本访问控制列表的规则: undo rule rule-id [ source ] [ time-range ] [ logging ] [ fragment ] [ vpn-instance ] 可以使用如下的命令定义一个高级访问控制列表规则: rule [ rule-id ] { permit | deny } protocol [ source { sour-addr sour-wildcard | any } ] [ destination { dest-addr dest-wildcard | any } ] [ soucre-port operator port1 [ port2 ] ] [ destination-port operator port1 [ port2 ] ] [ icmp-type { icmp-message | icmp-type icmp-code } ] [ dscp dscp ] [ established ] [ precedence precedence ] [ tos tos ] [ time-range time-name ] [ logging ] [ fragment ] [ vpn-instance vpn-instance-name ] protocol:用名字或数字表示的IP承载的协议类型。数字范围为1~255;名称取值范围为:gre、icmp、igmp、ip、ipinip、ospf、tcp、udp。 destination:可选参数,指定ACL规则的目的地址信息。如果不配置,表示报文的任何目的地址都匹配。 icmp-type:可选参数,指定ICMP报文的类型和消息码信息,仅仅在报文协议是ICMP的情况下有效。如果不配置,表示任何ICMP类型的报文都匹配。 icmp-type
文档评论(0)