- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
项 目 刘道刚 主 编 12 部署 ACL 限制网络流量 目录 CONTENTS 12.1 用户需求 12.2 知识梳理 12.3 方案设计 12.4 项目实施 12.1 用户需求 3 网络拓扑图如图 12-1 所示,怎 样实现 /24 网络中的 设备无法 telnet 路由器 R2 ? 目录 CONTENTS 12.1 用户需求 12.2 知识梳理 12.3 方案设计 12.4 项目实施 12.2.1 扩展访问控制列表 5 扩展访问控制列表(扩展 ACL )根据多种属性过滤 IP 数据包,过滤控制范围更 广,可以更加精确地控制流量,提升安全性。扩展 ACL 可以根据数据包源地址、目的 地址、协议类型、源及目的 TCP 和 UDP 端口号对数据进行访问控制。扩展 ACL 的编 号在 100 到 199 以及 2000 到 2699 之间。 12.2.2 端口号 6 表 12-1 常用的公认端口 TCP/UDP 端口 TCP 端口 TCP 端口 TCP 端口 TCP 端口 TCP 端口 端口号 21 23 25 80 143 服务和应用程序 FTP Telnet SMTP HTTP IMAP TCP 端口 TCP 端口 194 443 Internet 中继聊天( IRC ) HTTPs UDP 端口 UDP 端口 TCP/UDP 端口 TCP/UDP 端口 TCP/UDP 端口 69 520 TFTP RIP 53 161 531 DNS SNMP AOL Instant Messenger , IRC 12.2.2 端口号 已注册端口 已注册端口(端口号: 1024 到 49151 )将分 配给用户进程或应用 程序。 7 动态或私有端口(端口号: 49152 到 65535 )也称为临时 端口,动态端口往往在开始 连接时被动态分配给客户端 应用程序。 动态或私有端口 12.2.3 扩展 ACL 的放置位置 8 扩展 ACL 应尽可能靠近控制流量的源,这样才能在不需要的流量流经网络之前 将其过滤掉。 12.2.4 基于时间的 ACL 9 基于时间的 ACL 允许根据时间执行访问控制。要使用基于时间的 ACL ,需要创建 一时间范围,指定一周和一天内的时段。可以为时间范围命名,然后对相应功能应用此 范围。时间限制会应用到该功能本身。 12.2.5 配置命令 10 Router(config)#access-list access-list-number {deny|permit|remark} protocol source [source-wildcard ] [operator operand ] [port port-number or name] destination [destination-wildcard ] [operator operand ] [port port-number or name] [established] Router(config)#ip access-list extended name Router(config-std-nacl)#{deny|permit|remark} protocol source [source- wildcard ] [operator operand ] [port port-number or name] destination [destination-wildcard ] [operator operand ] [port port-number or name] [time- range time-range-name] [established] 12.2.5 配置命令 11 Router(config)#interface type number Router (config-if)# ip access-group {access-list-number |name} {in|out} Router#show access-lists Router#show ip interface Router#clear access-list counters [access-list-number |name] 目录 CONTENTS 12.1 用户需求 12.2 知识梳理 12.3 方案设计 12.4 项目实施 12.3 方案设计 13 在如图 12-1 所示的网络拓扑图中,因为 telnet 用的是 TCP 端口号 23 ,要实现 /24 网 络中的设备无法 telnet 路由器 R2 ,可以采用扩展 ACL ,根据源地址、目的地址、协议和端口号进 行数据包的访问控制。因为扩展 ACL 的放置位置 要
文档评论(0)