cisco访问控制列表acl所有配置命令详解.docVIP

  • 187
  • 0
  • 约5.68千字
  • 约 6页
  • 2020-06-13 发布于湖北
  • 举报

cisco访问控制列表acl所有配置命令详解.doc

Cisco 路由ACL(访问控制列表)的配置 标准ACL Router(config)#access-list 1-99 permit/deny (源IP) 55(反码) Router(config)#interface f0/0 Router(config-if)#ip access-group 1-99 out/in 扩展ACL Router(config)#access-list 100-199 permit/deny tcp(协议类型) (源IP) 0. 标准ACL Router(config)#access-list 1-99 permit/deny (源IP) 55(反码) Router(config)#interface f0/0 Router(config-if)#ip access-group 1-99 out/in 扩展ACL Router(config)#access-list 100-199 permit/deny tcp(协议类型) (源IP) 55(源IP反码) (目标IP) 55(目标IP反码) eq ftp/23 端口号 Router(config)#interface f0/0 Router(config-if)#ip access-group 100-199 out/in 基于时间的ACL 设定路由器的时间: #clock set {hh:mm:ss} {data} {month} {year} Router(config)#time-range wangxin (定义时间名称) 以下有两种: 1.absouluter Router(config-time-range)#absouluter指定绝对时间范围 start hh:mm end hh:mm Day(日) MONTH(月份) YEAR(年份) end hh:mm end hh:mm Day(日) MONTH(月份) YEAR(年份) 如果省略start及其后面的时间,则表示与之相联系的permit或deny语句立即生效,并一直作用到end处的时间为止。如果省略end及其后面的时间,则表示与之相联系的permit或deny语句在start处表示的时间开始生效,并且一直进行下去。 2.periodic Router(config-time-range)#periodic friday(星期) hh:mm(开始时间) to friday hh:mm(结束时间) Router(config)#access-list 100-199 access-list 100-199 permit/deny tcp(协议类型) (源IP) 55(源IP反码) (目标IP) 55(目标IP反码) eq ftp/23 端口号 time-range wangxin Router(config)#interface f0/0 Router(config-if)#ip access-group 100-199 out/in Cisco路由器配置ACL详解之扩展访问控制列表 扩展访问控制列表: 上面我们提到的标准访问控制列表是基于IP地址进行过滤的,是最简单的ACL。那么如果我们希望将过滤细到端口怎么办呢?或者希望对数据包的目的地址进行过滤。这时候就需要使用扩展访问控制列表了。使用扩展IP访问列表可以有效的容许用户访问物理LAN而并不容许他使用某个特定服务(例如WWW,FTP等)。扩展访问控制列表使用的ACL号为到199。 扩展访问控制列表的格式: 扩展访问控制列表是一种高级的ACL,配置命令的具体格式如下: access-list ACL号 [permit|deny] [协议] [定义过滤源主机范围] [定义过滤源端口] [定义过滤目的主机访问] [定义过滤目的端口] 例如:access-list 101 deny tcp any host eq www这句命令是将所有主机访问这个地址网页服务(WWW)TCP连接的数据包丢弃。 小提示:同样在扩展访问控制列表中也可以定义过滤某个网段,当然和标准访问控制列表一样需要我们使用反向掩码定义IP地址后的子网掩码。 网络环境介绍: 分别为/24,/24。在/24提供WWW服务,IP地址为3。 配置任务:禁止的计算机访问3上的WWW服务,而其他服务不能访问。 路由器配置命令: access-list 101 permit tcp any 3 eq www 设置ACL101,容许源地址为任意IP,目的地址为3主机的80端口即WWW服务。由于DENY ANY的命令,所以ACL只写此一句即可。 int e 0 进入E1端口 ip access-group 101 out 将ACL101宣告出去 设置完毕后的计算机就无法访

文档评论(0)

1亿VIP精品文档

相关文档