




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領
文檔簡介
學習目標知識目標:訪問控制列表知識技能目標:能夠用ACL配置簡單防火墻素質(zhì)目標:工程素質(zhì)項目考核題有網(wǎng)絡如下圖:要求在router0上配置acl,使得這個子網(wǎng)不能訪問上的web服務器(但是能夠訪問上的其他服務器,例如ftp、dns,能夠ping通上的所有電腦),能夠訪問,能夠訪問上的所有服務。要求能夠在PT上驗證:pc0和pc1上面的瀏覽器不能打開server0上的網(wǎng)頁,但是能夠打開server2上的網(wǎng)頁,ping通server2。能夠在server1上做dns服務器,使pc1能夠用名稱地址打開server2上的網(wǎng)頁。能夠連接到上的ftp服務器,能夠ping通。(或者在server0上做dns,建立一條記錄指向,在pc1上修改dns地址為,在pc1上用名稱地址可以打開server1上的網(wǎng)頁。)10.1配置訪問控制列表1.ACL概念IP的訪問控制列表的功能:在數(shù)據(jù)包通過路由器時對它們進行過濾,確定哪些可以通過路由器。典型應用:丟棄被認為是私人用途的視頻和音頻數(shù)據(jù)。允許財務等敏感部門的員工與財務服務器通信,拒絕其他主機和財務服務器通信。拒絕某些類型的垃圾郵件拒絕某些網(wǎng)段的ip(例如休息室)入方向ACL示例要提高客戶機對服務器訪問的安全性,舉一個普通ACL邏輯示例:如果數(shù)據(jù)包源地址為且是從FA0/0進入,那么丟棄它,其他的數(shù)據(jù)包可以通過。則PC0發(fā)出的IP數(shù)據(jù)包無法送到路由器右邊的網(wǎng)絡,server0和server1。這個稱為入方向的ACL。
實現(xiàn)這個策略的命令如下:Router(config)#access-list1denyhostRouter(config)#access-list1permitanyRouter(config)#interfacefastethernet0/0Router(config-if)#ipaccess-group1in――需要注意的是,由于ACL的處理邏輯相當于每個ACL結(jié)尾處隱含了一條denyall,所以要用permitany做明文允許。2.出方向的ACL假設有網(wǎng)絡如圖10.3,在Router0上使用入方向的過濾規(guī)則:過濾從FA0/0進入的源地址為的IP數(shù)據(jù)包,那么pc0發(fā)出的數(shù)據(jù)包既無法送到路由器右邊的網(wǎng)絡(server0、server1),也無法送到路由器上邊的網(wǎng)絡(server2)。如果希望pc0不能夠訪問路由器右邊的網(wǎng)絡但是能夠訪問路由器上邊的網(wǎng)絡,則router0上的過濾規(guī)則應該修改為:源地址為,出口為FA1/0的數(shù)據(jù)包過濾掉。這個就是出方向的ACL。實現(xiàn)這個出方向的過濾策略的命令如下:Router(config)#access-list1denyhostRouter(config)#access-list1permitanyRouter(config)#interfacefastethernet1/0Router(config-if)#ipaccess-group1out3.使用擴展的IPACL擴展的IPACL過濾時查看更多的域,典型的域有:源ip地址或網(wǎng)絡地址目的ip地址或網(wǎng)絡地址傳輸層協(xié)議類型(TCP或UDP)源udp或tcp端口目的udp或tcp端口――當使用標準IPACL規(guī)則時,訪問控制列表編號范圍為1~99,1300~1999。――當使用擴展IPACL規(guī)則時,訪問控制列表編號范圍為100~199,2000~2699。
ACL配置實訓2有網(wǎng)絡如下圖先在router0和router1上配置好靜態(tài)路由,使全網(wǎng)可以聯(lián)通。然后要求在router0上配置acl,使得這個子網(wǎng)不能訪問上的web服務器(但是能夠訪問上的其他服務器,例如ftp、dns,能夠ping通上的所有電腦),能夠訪問,能夠訪問上的所有服務。要求能夠在PT上驗證:pc0和pc1上面的瀏覽器不能打開server0上的網(wǎng)頁,但是能夠打開server1、server2上的網(wǎng)頁,ping通server0/1/2。在Router0上的配置命令如下:Router(config)#access-list101denytcp55hosteqwwwRouter(config)#access-list101permittcp5555range11023Router(config)#access-list101permitudp5555range11023Router(config)#access-lis
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 酒店大堂場地租賃合同7篇
- 建房包工不包料合同書
- 大理石材購銷合同
- 2025年呼和浩特貨運從業(yè)資格考試模擬考試題庫及答案解析
- 2025年陽泉貨運從業(yè)資格證考試題庫a2
- 廠房電費收租合同范本
- 制作物業(yè)合同范本
- 分期施工合同范本
- 林木定金合同范本
- 代購果樹合同范本
- 泡泡瑪特展廳活動策劃
- 健康生活方式與健康促進的科學研究
- 文旅部門消防培訓課件
- 中職語文課件:1.1《送瘟神》課件14張2023-2024學年中職語文職業(yè)模塊
- 胃瘍(消化性潰瘍)中醫(yī)護理方案
- 《哲學概論(第2版)》-課件全套 第0-6章 緒論、哲學的形態(tài)-馬克思主義哲學
- 環(huán)境溫度、相對濕度、露點對照表
- 踝關節(jié)骨性關節(jié)炎課件整理
- 高處作業(yè)安全經(jīng)驗分享
- 工余安健環(huán)管理制度
- 關于“全民閱讀”的中考語文非連續(xù)性文本閱讀試題及答案閱讀(2018廣東廣州中考語文非連續(xù)性文本閱讀試題及答案)
評論
0/150
提交評論