- 1、本文档共25页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
[ACL配置大全及命令
ACL的使用
ACL的处理过程:
1、语句排序
一旦某条语句匹配,后续语句不再处理。
2、隐含拒绝
如果所有语句执行完毕没有匹配条目默认丢弃数据包
要点:
ACL能执行两个操作:允许或拒绝。语句自上而下执行。一旦发现匹配,后续语句就不再进行处理---因此先后顺序很重要。如果没有找到匹配,ACL末尾不可见的隐含拒绝语句将丢弃分组。一个ACL应该至少有一条permit语句;否则所有流量都会丢弃,因为每个ACL末尾都有隐藏的隐含拒绝语句。
如果在语句结尾增加 deny any的话可以看到拒绝记录
Cisco ACL有两种类型一种是标准另一种是扩展,使用方式习惯不同也有两种方式一种是编号方式,另一种是命名方式。
示例:
编号方式
标准的ACL使用 1 ~ 99 以及1300~1999之间的数字作为表号,扩展的ACL使用 100 ~ 199以及2000~2699之间的数字作为表号
允许22通过,其他主机禁止
Cisco-3750(config)#access-list 1(策略编号)(1-99、1300-1999) permit host 22
禁止22通过,其他主机允许
Cisco-3750(config)#access-list 1 deny host 22
Cisco-3750(config)#access-list 1 permit any
允许/24通过,其他主机禁止
Cisco-3750(config)#access-list 1 permit 54(反码55减去子网掩码,如/24的55—=55)
禁止/24通过,其他主机允许
Cisco-3750(config)#access-list 1 deny 54
Cisco-3750(config)#access-list 1 permit any
二、扩展(扩展ACL比标准ACL提供了更广泛的控制范围。例如,网络管理员如果希望做到“允许外来的Web通信流量通过,拒绝外来的FTP和Telnet等通信流量”,那么,他可以使用扩展ACL来达到目的,标准ACL不能控制这么精确。)
允许22访问任何主机80端口,其他主机禁止
Cisco-3750(config)#access-list 100 permit tcp host 22(源) any(目标) eq www
允许所有主机访问22主机telnet(23)端口其他禁止
Cisco-3750(config)#access-list 100(100-199、2000-2699) permit tcp any host 22 eq 23
接口应用(入方向)(所有ACL只有应用到接口上才能起作用)
Cisco-3750(config)#int g1/0/1
Cisco-3750(config-if)#ip access-group 1 in(出方向out)
命名方式
标准
建立标准ACL命名为test、允许22通过,禁止23通过,其他主机禁止
Cisco-3750(config)#ip access-list standard test
Cisco-3750(config-std-nacl)#permit host 22
Cisco-3750(config-std-nacl)#deny host 23
建立标准ACL命名为test、禁止23通过,允许其他所有主机。
Cisco-3750(config)#ip access-list standard test
Cisco-3750(config-std-nacl)#deny host 23
Cisco-3750(config-std-nacl)#permit any
二、扩展
建立扩展ACL命名为test1,允许22访问所有主机80端口,其他所有主机禁止
Cisco-3750(config)#ip access-list extended test1
Cisco-3750(config-ext-nacl)#permit tcp host 22 any eq www
建立扩展ACL命名为test1,禁止所有主机访问22主机telnet(23)端口,但允许访问其他端口
Cisco-3750(config)#ip access-list extended test1
Cisco-3750(config-ext-nacl)#deny tcp any host 22 eq 23
Cisco-3750(config-ext-nacl)#permit tcp any any
接口应用(入方向)(所有ACL只有应用到接口上才能起作用)
Cisco-3750(config)#int g1/0/1
Cisco-3750(config-if)#ip access-group tes
您可能关注的文档
- [第二节交通运输方式和布局变化的影响.ppt
- [乐Phone操作与功能应用.ppt
- [8华山英文导游词.doc
- [第二节 图形标志.ppt
- [第二节人说句人听句.ppt
- [第二节人际沟通与人际吸引.ppt
- [8出差管理制度HR08.doc
- [8155构成键盘.doc
- [第二节主要自然灾害及其分布2.ppt
- [第二节他们给了我很多4.ppt
- 北京市顺义区、通州区2025届高三最后一模语文试题含解析.doc
- 2025届山西省晋中市平遥县平遥二中高三第一次调研测试英语试卷含解析.doc
- 北京市平谷区市级名校2025届高考冲刺押题(最后一卷)语文试卷含解析.doc
- 湖南省永州市祁阳县2025届高考英语二模试卷含解析.doc
- 《教育强国建设规划纲要(2024—2035年)》解读与培训 (八).pptx
- 《3D打印材料选择与打印参数优化技术规程》知识培训.pptx
- 2025届河北省遵化一中高考考前提分语文仿真卷含解析.doc
- 2025届福建省福州市福州师范大学附属中学高三第三次测评英语试卷含解析.doc
- 广西贺州平桂高级中学2025届高考仿真卷英语试题含解析.doc
- 黑龙江省大庆市让胡路区大庆铁人中学2025届高三3月份模拟考试语文试题含解析.doc
文档评论(0)