第七节新:访问列表安全性.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第七节新:访问列表安全性

第七章:理解访问列表安全性 1、访问控制列表:是由一系列的匹配语句和相应的动作组成。当一个访问列表有多条语句时,第一条匹配的语句决定对匹配的包采取什么动作 判断过程总结如下: A:访问列表的第一个语句与包中各值相比较 B:如果匹配就做相关的动作(允许/拒绝) C:如果在第二步中没有匹配的,那将访问列表中的下一语气,并重复执行A/B D:如果整个访问列表都不匹配,将执行拒绝动作 注:每一个访问列表的结尾有一个隐含的“deny all”。所以如果没有匹配项,那将被丢弃 访问控制列表分为:标准的与扩展的 A标准的:是基于源地址的控制 B扩展的:是基源IP与目标IP、源mac与标mac、源端口及目标端口/协议 访问控制列表中放置的三个原则 靠近包的来源处 先将匹配的包放在列表的前端 保证要实现功能 3、标准IP访问列表配置 Access-list access-list-number {deny|permit|}source[source-wildcard] [log]:标准编号的的访问列表的全局命令 Ip access-group {number|name [in|out]}:启用访问列表的接口子命令 Access-class number |name [in|out] Show ip interface [type number] Show access-list [number|name] 注:标准IP访问列表的编号是1到99 案例分析(标准) 要求过滤标准(如图1): Grigory可以使用Nova以太网上的主机 在Gorno上的其它所有的主机(除Grigory外)不能使用Nova以太网的主机 所有其它的通信是允许的 Access-list 43 permit host Access-list 43 deny 55 Access-list 43 Permit any any Interface s0 Ip access-group 43 in Interface s1 Ip access-group 43 in (请同学思考用以上方式是否会出问题):如果有的话,有没有解决办法) Acces-list 143 permit ip host 55 Access-list 143 deny ip 55 55 Acces-list 143 permit ip any any 3、扩展IP访问列表配置 Access-list access-list-number [dynamic dynamic-name ]{deny|permit} protocol source[source-wildcard] destination desination-wildcard:扩展编号的的访问列表的全局命令 Ip access-group {number|name [in|out]}:启用访问列表的接口子命令 Access-class number |name [in|out] Show ip interface [type number] Show access-list [number|name] 注:扩展IP访问列表的编号是100到199 4、命名IP访问列表 编号IP访问列表和命名IP访问列表的主要区别: A:名字能直接反映出访问列表完成的功能 B:命名访问列表突破99个标准和100个扩展列表的限制,能定义更多的访问列表 C:命名IP访问列表允许删除个别语句,而编号的列表只能删除整个列表, D:在同一个路由器是,IP命名是唯一的 例如:ip access-list extended abc 案例分析2:如图2 在barmaul以太网上的主机不能和Gorno以太网中的主机通信 Grigory和Melissa 不能和Nova以太网上的主机通信 在Nova以太网和Gorno之间的其它的以太网的主机可以通信 所有其它的主机可以通信 (请同学写出控制过程) NAT实例分析 interface FastEthernet0/0   ip address 78 52   no ip directed-broadcast   ip nat outside   duplex auto   speed auto   !   interface FastEthernet0/1   ip address 54   no ip directed-broadcast   ip nat inside   duplex auto   speed auto   !   ip nat pool xxx 78 78 netmask 52   ip nat inside source list 1 pool bbb ove

文档评论(0)

kelly + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档