防火墙与访问控制列表.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
1 防火墙与访问控制列表 学习目标 理解ACL/包过滤防火墙的工作原理 掌握防火墙的配置方法 理解访问控制列表的基本原理 掌握标准和扩展访问控制列表的配置方法 ACL/包过滤防火墙简介 防火墙示意图 路由器实现防火墙功能 访问控制列表概述 访问控制列表是什么? 一个IP数据包如下图所示(图中IP所承载的上层协议为TCP/UDP): 访问控制列表的作用 访问控制列表可以用于防火墙; 访问控制列表可以用于Qos(Quality of Service),对数据流量进行控制; 在DCC中,访问控制列表还可用来规定触发拨号的条件; 访问控制列表还可以用于地址转换; 在配置路由策略时,可以利用访问控制列表来作路由信息的过滤。 访问控制列表的分类 访问控制列表的匹配顺序 “深度优先”规则 访问控制列表的组合 一条访问列表可以由多条规则组成,对于这些规则,有两种匹配顺序:auto和config。 规则冲突时,若匹配顺序为auto(深度优先),描述的地址范围越小的规则,将会优先考虑。 深度的判断要依靠通配比较位和IP地址结合比较 rule deny 55 rule permit 55 两条规则结合则表示禁止一个大网段 ()上的主机但允许其中的一小部分主 机()的访问。 规则冲突时,若匹配顺序为config,先配置的规则会被优先考虑。 访问控制列表的创建 访问控制列表的创建 访问控制列表的创建 基本访问控制列表 基本访问控制列表 如何使用反掩码 反掩码和子网掩码相似,但写法不同: 0表示需要比较 1表示忽略比较 反掩码和IP地址结合使用,可以描述一个地址范围。 基本访问控制列表 基本访问控制列表 高级访问控制列表 高级访问控制列表 高级访问控制列表 高级访问控制列表 高级访问控制列表 高级访问控制列表 高级访问控制列表 高级访问控制列表 高级访问控制列表举例 rule deny icmp source 55 destination any icmp-type 5 1 如何使用访问控制列表 防火墙配置常见步骤: 启用防火墙 定义访问控制列表 将访问控制列表应用到接口上 配置基本访问控制列表 配置高级访问控制列表 删除访问控制列表 创建/删除一个时间段 访问控制列表的显示与调试 包过滤防火墙的基本配置 包过滤防火墙的基本配置 包过滤防火墙的基本配置 包过滤防火墙的基本配置 包过滤防火墙典型配置举例 包过滤防火墙典型配置举例 包过滤防火墙典型配置举例 包过滤防火墙典型配置举例 Internet 公司总部网络 启用防火墙 将访问控制列表应用到接口上 请在系统视图下进行下列配置。 在同一个名字下可以配置多个时间段,这些时间段是“或”关系。请在系统视图下进行下列配置。 在完成上述配置后,在所有视图下执行display 命令可以显示配置后ACL 和时间段的运行情况,通过查看显示信息确认配置的效果。在用户视图下执行reset 命令可以清除访问规则计数器。 包过滤防火墙的配置包括: ?? 允许或禁止防火墙 ?? 设置防火墙缺省过滤方式 ?? 在接口上应用访问控制列表 允许或禁止防火墙 请在系统视图下进行下列配置。系统缺省情况下禁止防火墙。 设置防火墙缺省过滤方式 设置防火墙的缺省过滤方式,即在没有一个合适的规则去判定用户数据包是否可以通过的时候,防火墙采取的策略是允许还是禁止该数据包通过。 请在系统视图下进行下列配置。在防火墙开启时,系统缺省为允许。 在接口上应用访问控制列表 将访问规则应用到接口时,同时会遵循时间段过滤原则,另外可以对接口的收发报文分别指定访问规则。 请在接口视图下进行下列配置。 基于接口的访问控制列表(即序号为1000 到1999 的ACL)只能用参数outbound。高级访问控制列表提供标准匹配和精确匹配两种匹配方式。标准匹配即三层信息的匹配,匹配将忽略三层以外的信息;精确匹配则对所有的高级ACL 的过滤规则进行匹配,这就要求防火墙必须记录首片分片报文的状态以获得完整的后续分片的匹配信息。缺省的模式为标准匹配方式。 match-fragments 参数仅能应用于高级访问控制列表。 1. 组网需求 以下通过一个公司配置防火墙的实例来说明防火墙的配置。 该公司通过一台Quidway 路由器的接口Serial1/0/0 访问Internet,路由器与内部网通过以太网接口Ethernet0/0/0 连接。公司内部对外提供WWW、FTP 和Telnet 服务,公司内部子网为,其中,内部FTP 服务器地址为,内部Telnet 服务器地址为,内部WWW服务器地址为,公司对外地址为。在路由器上配置了地址转换,这样内部PC 机可以访问Inte

文档评论(0)

177****7891 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档