版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
1、訪問列表,合理的矛盾:在網(wǎng)絡設計中,如何為用戶合理分配流量,又能提供安全有效的網(wǎng)絡管理,是一個具有挑戰(zhàn)性的難題!,ACCESS LIST(訪問列表),通過建立ACL,可以控制任何IP地址對網(wǎng)絡的訪問,并能有效的實現(xiàn)對一些敏感設備的訪問。,訪問列表目標,性能 對網(wǎng)絡設計中特定的用戶進行控制 拒絕網(wǎng)絡之間進行訪問安全 可以基于主機地址、目的地址和服務器類型來允許或禁止為特定的用戶提供資源,訪問列表的實現(xiàn),Cisco
2、路由器基于接口的輸入和輸出輸入列表應用到接口則控制流入流量輸出列表應用到接口則控制流出 流量?如:拒絕192.168.1.2的主機通過S0訪問網(wǎng)絡。,,,訪問列表類型,IP標準訪問列表能夠?qū)υ吹刂愤M行過濾,是一種簡單,直接的數(shù)據(jù)控制手段。IP擴展訪問列表除了基于數(shù)據(jù)包源地址的過濾以外,還能夠?qū)f(xié)議,目的地址,端口號進行網(wǎng)絡流量過濾。當然,配置也更復雜。,IP訪問列表的一般用法,限制對網(wǎng)絡的FTP訪問禁止一個子網(wǎng)到另一
3、個子網(wǎng)的訪問允許規(guī)定主機Telnet訪問路由器如:不允許指定的主機TELNET訪問。,,,,,訪問表位置,路由器,,路由器,,源,in,out,路由器,目的,IP標準訪問列表的一般配置,Router#Router#configure terminalRouter(config)#Router(config)#access-list 1 permit 172.16.2.0 0.0.0.255 上面配置的訪問列表是允許來自網(wǎng)絡1
4、72.16.2.0的流量,IP標準訪問列表的一般配置,禁止來自網(wǎng)絡172.16.3.0的流量!!!Router#configure terminalRouter(config)#Router(config)#access-list 2 deny 172.16.3.0 0.0.0.255Router(config)#access-list 2 permit any Router(config)#int s0Router(co
5、nfig-if)#ip access-group 2 outRouter(config-if)#,IP標準訪問列表的配置(一),Router#Router#configure terminalRouter(config)#Router(config)#access-list 1 deny host 192.168.2.1Router(config)#access-list 1 permit any上面配置的訪問列表是拒絕特
6、定主機192.168.2.1,允許其它主機訪問,訪問列表應用到接口(二),Router#Router#configure terminalRouter(config)#Router(config)#interface Ethernet 0Router(config-if)#Router(config-if)#ip access-group 1 in(輸入)Router(config-if)#ip access-group 1
7、 out(輸出),訪問表位置,路由器,,路由器,,源,in,out,路由器,目的,訪問表位置,擴展訪問表盡量放在靠近過濾源的位置 目的:不會影響其它接口上的上的數(shù)據(jù)標準訪問表盡量放在靠近目的端口的位置,IP標準訪問列表的一般配置,為什么我們禁止后,要加access-list 1 permit any ??在標準或擴展IP或IPX的每個訪問表的末尾,總有一個隱含的deny all。也就是說報文與語句不匹配,則此隱含命令將禁止該
8、報文,刪除訪問表,Router#Router#configure terminalRouter(config)#Router(config)#no access-list [number],訪問列表的查看:,2501a#show ip access-lists 1Standard IP access list 1 permit any (2 matches) deny 202.1.1.0, wildcard
9、bits 0.0.0.2552501a#sh ip access-listsStandard IP access list 1 permit anyExtended IP access list 101 deny icmp 200.1.1.0 0.0.0.255 192.168.10.0 0.0.0.255 echo permit ip any any2501a#,,,思考:我應該如何做呢?,禁止主機一
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
評論
0/150
提交評論