- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第 16周第 1-2 课时
2011年 12月 日
PAGE
PAGE 1
网络工程系内部教学档案 2009年上半年
课题名称:扩展访问控制列表
课的类型:新课
教学目标:理解扩展访问控制列表的作用;掌握扩展访问控制列表配置
教学重点:掌握扩展的访问控制列表配置
教学难点:无
课时安排:2课时
教学方法:案例教学
教学过程:
一、访问列表概述
访问列表是由一系列语句组成的列表,这些语句主要包括匹配条件和采取的动作(允许或禁止)两个内容;访问列表应用在路由器的接口上,通过匹配数据包信息与访问表参数来决定允许数据包通过还是拒绝数据包通过某个接口;数据包是通过还是拒绝,主要通过数据包中的源地址、目的地址、源端口、目的端口、协议等信息来决定;访问控制列表可以限制网络流量,提高网络性能,控制网络通信流量等,同时ACL也是网络访问控制的基本安全手段。
二、IP访问列表
标准IP 访问列表:其只检查数据包的源地址,从而允许或拒绝基于网络、子网或主机的IP 地址的所有通信流量通过路由器的出口。
扩展IP访问列表:它不仅检查数据包的源地址,还要检查数据包的目的地址、特定协议类型、源端口号、目的端口号等
命名的IP访问列表 所谓命名的IP访问控制列表是以列表名代替列表编号来定义IP访问控制列表,同样包括标准和扩展两种列表,定义过滤的语句与编号方式中相似。
命名IP访问列表通过一个名称而不是一个编号来引用的。
命名的访问列表可用于标准的和扩展的访问表中。
名称的使用是区分大小写的,并且必须以字母开头。在名称的中间可以包含任何字母数字混合使用的字符,也可以在其中包含[,]、{,}、_、-、+、/、\、.、、$、#、@、!以及?等特殊字符
名称的最大长度为1 0 0个字符
编号IP访问列表和命名IP访问列表的区别
名字能更直观地反映出访问列表完成的功能
命名访问列表突破了99个标准访问列表和100个扩展访问列表的数目限制,能够定义更多的访问列表。
命名IP访问列表允许删除个别语句,而编号访问列表只能删除整个访问列表
单个路由器上命名访问列表的名称在所有协议和类型的命名访问列表中必须是唯一的,而不同路由器上的命名访问列表名称可以相同。
三、ACL转发的过程
四、访问列表配置步骤
第一步是配置访问列表语句
第二步是把配置好的访问列表应用到某个端口上
访问列表注意事项
注意访问列表中语句的次序,尽量把作用范围小的语句放在前面。
新的表项只能被添加到访问表的末尾,这意味着不可能改变已有访问表的功能。如果必须要改变,只有先删除已存在的访问列表,然后创建一个新访问列表、然后将新访问列表用到相应的接口上。
标准的IP访问列表只匹配源地址,一般都使用扩展的IP访问列表以达到精确的要求。
标准的访问列表尽量靠近目的,由于标准访问表只使用源地址,因此将其靠近源会阻止报文流向其他端口。扩展的访问列表尽量靠近过滤源的位置上,以免访问列表影响其他接口上的数据流。
在应用访问列表时,要特别注意过滤的方向
五、扩展IP访问列表的配置命令
1、配置扩展访问列表
(config)#access-list access-list-number permit|deny protocol source-address source-wildcard source-port destinaiton address destination-wildcard destination-port log options
access-list-number:编号范围为100~199。
Permit:通过;deny:禁止通过
Protocol:需要被过滤的协议的类型,如IP、TCP、UDP、ICMP、EIGRP等。
source-address :源IP地址
source-wildcard:源通配符掩码
source-port:可以是单一的某个端口,也可以是一个端口范围
destination-address:目的IP地址
destination-wildcard:目的地址通配符掩码
destination-port:目的端口号,指定方法与源端口号的指定方法相同
2、应用访问列表到接口
ip access-group access-list-number in|out
In:通过接口进入路由器的报文
Out:通过接口离开路由器的报文
3、显示所有协议的访问列表配置细节
show access-lists [access-list-number]
4、扩展IP访问列表配置举例
要求允许LAN3的所有主机能登录Internet,但只能浏览WWW、FTP
您可能关注的文档
最近下载
- 互联互通测材料_中心医院.pdf VIP
- 个人简历模板 简洁.doc VIP
- 精选60套教学说课PPT模板送给你.pptx VIP
- 股骨颈骨折内固定知情同意书.pdf VIP
- 大型园林绿化工程项目施工组织组织设计.doc VIP
- 2023-2024学年北京市八年级上期中数学分类汇编:新情境新定义(原卷版).pdf VIP
- 山东省产品碳足迹评价技术规范与评价报告指南、山东省产品碳足迹评价通则.pdf VIP
- 3D3S非线性手册_原创精品文档.pdf VIP
- 6.2 比的化简(教学设计与反思)-2021-2022学年北师大版数学六年级上册.doc VIP
- 2025年油田抽油机行业研究报告及未来发展趋势预测.docx
文档评论(0)