- 1、本文档共4页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
访问控制列表和地址转换及配置
访问控制列表和地址转换及配置
学习完此课程,您将会:
理解访问控制列表的基本原理
掌握标准和扩展访问控制列表的配置方法
掌握地址转换的基本原理和配置方法
IP包过滤技术介绍
如何在保证合法访问的同时,对非法访问进行控制?
对路由器需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果对数据包进行转发或者丢弃。而实现包过滤的核心技术是访问控制列表。
访问控制列表的作用
访问控制列表可以用于防火墙;
访问控制列表可以用于Qos(Quality of Service),对数据流量进行控制;
在DCC中,访问控制列表还可用来规定触发拨号的条件;
访问控制列表还可以用于地址转换;
在配置路由策略时,可以利用访问控制列表来作路由信息的过滤。
访问控制列表是什么?
一个IP数据包如下图所示(图中IP所承载的上层协议为TCP/UDP):
如何标识访问控制列表?
利用数字标识访问控制列表
利用数字范围标识访问控制列表的种类
标准访问控制列表
标准访问控制列表只使用源地址描述数据,表明是允许还是拒绝。
标准访问控制列表的配置
配置标准访问列表的命令格式如下:
acl acl-number [ match-order auto | config ]
rule [ rule-id ] { permit | deny } [ source sour-addr sour-wildcard | any ] [ time-range time-name ] [ logging ] [ fragment ] [ vpn-instance vpn-instance-name ]
如何使用反掩码
反掩码和子网掩码相似,但写法不同:
0表示需要比较
1表示忽略比较
反掩码和IP地址结合使用,可以描述一个地址范围。
高级访问控制列表
高级访问控制列表使用除源地址外更多的信息描述数据包,表明是允许还是拒绝。
高级访问控制列表的配置命令
配置TCP/UDP协议的高级访问列表:
rule [ rule-id ] { permit | deny } { tcp | udp } [source source-addr source-wildcard | any ] [source-port operator port1 [ port2 ] ] [ destination dest-addr dest- wildcard | any ] [destination-port operator port1 [ port2 ] ] [logging]
配置ICMP 协议的高级访问列表:
rule [ rule-id ] { permit | deny } icmp [source source-addr source-wildcard | any ] [ destination dest-addr dest- wildcard | any ] [icmp-type icmp-type icmp-code] [logging]
配置其它协议的高级访问列表:
rule [ rule-id ] { permit | deny } { ip | ospf | igmp | gre } [source source-addr source-wildcard | any ] [ destination dest-addr dest- wildcard | any ] [logging]
高级访问控制列表操作符的含义
高级访问控制列表举例
rule deny icmp source 55 destination any icmp-type host-redirect
如何使用访问控制列表
防火墙配置常见步骤:
启用防火墙
定义访问控制列表
将访问控制列表应用到接口上
防火墙的属性配置命令
打开或者关闭防火墙
firewall { enable | disable }
设置防火墙的缺省过滤模式
firewall default { permit | deny }
显示防火墙的状态信息
display firewall-statistics { all | interface interface-name | fragments-inspect }
打开防火墙包过滤调试信息开关
debugging firewall { all | eff | fragments-inspect | icmp | other | tcp | udp }
在接口上应用访问控制列表
将访问控制列表应用到接口上
指明在接口上是OUT还是IN方向
在接口视图下配置:
firewall pa
您可能关注的文档
最近下载
- 信息系统安全管理记录表单汇编.docx
- 炼铁厂1080m3高炉试车方案.doc
- 生物大数据(福建农林大学)中国大学MOOC 慕课 章节测验期末考试答案.docx
- 中国传统节日——冬至节日介绍(教学设计)全国通用五年级上次综合实践活动.docx
- AP微积分BC (2018年真题)全套含选择题及答案.pdf VIP
- OEM代工与加工合同协议书范本 详细版.docx
- 关于农业自动化灌溉浇灌滴灌控制系统设计有关 的外文文献翻译成品:自动灌溉系统的设计与实现(中英文双语对照).docx
- 宪法多选题新题.doc VIP
- Bain-德邦产品融合项目里程碑汇报(上会终稿)-20170525.pptx VIP
- 宪法考试多选题 .pdf VIP
文档评论(0)