- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
路由防火墙访问列表
ACL 是在一个路由器上的多目的配置工具 通常被看作一种过滤工具,过滤进入和离开路由器的流量。这样可以让我们实现复杂的安全策略。 对进入接口的流量进行过滤 对离开接口的流量进行过滤 控制到路由器VTY线路的访问 控制路由器向邻居发布那些路由更新或co能从相邻路由器路由那些路由更新 用模拟线路或者ISDN触发按需拨号路由选择; 分类流量以处理拥塞,如拥塞避免拥塞管理和队列功能; 基于地址或者协议信息,限制DEBUG命令的输出 。 ACL是一组命令,当ACL用作过滤流量时,通常称为过滤器。基于在路由器上第一的条件,可以应用到这些流量的决定包括允许或者丢弃的流量。条件可以在数据包的内容中查找匹配信息,包括: 源地址或者目标地址; 第2层协议信息,例如以太网帧类型; 第三层协议,例如 IP IPX和APPLETALK ; 第三层协议信息,例如 Ip ICMP OSPF TCP ,UDP和其他TCP/IP协议簇中的协议; 第四层协议信息,例如TCP和UDP端口号; 当在ACL语句中找到一个匹配时,则不会在处理其他语句. 在每个ACL最后面都有一条看不见的语句,称为"隐式的'语句.他的目标是丢弃数据包 , 在过滤时,如果cisco IOS丢弃数据包,它会生成ICMP管理性禁止消息; 语句的顺序是很重要的,约束性最强的语句应该放到列表的顶部,约束性最弱的语句应该放到列表的底部. 一个空的访问列表组允许所有数据包,空的访问列表组已经在路由器上被激活,但是不包括任何语句的ACL.要使隐式拒绝语句起作用,则在ACL中至少要有一条允许或者拒绝语句。 我们只能在每个接口,每个协议,每个方向上应用一个ACL 例如,在接口的输入方向,不能有两个ip acl,但是可以在输入和输出方向上分别应用一个IP ACL ,或者将一个IP 和一个IPX ACL 同时应用到输入方向; 只过滤数据包源地址的ACL应该放在离目的地(正在过滤得)尽可能近的地方; 过滤数据包的源地址和目的地址以及其他信息的ACL,则应该放在离源地址尽可能近的地方. 执行ACL时应以下基本规则,准则和限制 ACL语句按名称或者编号分组 每条ACL语句都只有一组条件和操作(允许或者拒绝).如果需要多多个条件或者多个行动,则必须生成多个ACL语句; 如果一条语句的条件中没有找到匹配,则处理列表中的下一条ACL语句; 如果在ACL组的一条语句中找到匹配,则不在处理后面的语句; 如果处理了雷表中的说有语句而没有指定匹配,不可见到的隐式拒绝语句拒绝该数据包 由于在ACL语句组的最后隐式拒绝,所以至少要有一个允许操作;否则所有数据包都会被拒绝; 在过滤时,如果cisco IOS丢弃数据包,它会生成ICMP管理性禁止消息; 语句的顺序是很重要的,约束性最强的语句应该放在列表的顶部,约束性最弱的的语句应该放到列表的底部. Router(config)#access-list ACL_# permit |deny conditions 以下是建立列表时有用的提示 1.在建立ACL时,确保在我们面前有一幅网络拓扑的图像,以及要实施安全策略列表 2.将安全策略列表从约束最强的到最弱的排序,然后用该列表建立ACL命令; 3.对那些有相同基本约束性的ACL语句,将经常使用的放在不常使用的之前.这样确保首先处理那些经常批匹配的语句,减轻路由器负担. 4.ACL支持备注.这样可以使我们在ACL组中的任何命令之前或之后,添加一个简单的描述,使用该功能使ACL更具可读性.并且容易被应用; 5.总是先建立ACL,然后再接口应用. 激活ACL Router(config)#interface TYPE[slot_#]prot_# router(config-if)#protocol_name access-group ACL_#_or_name in | out 通配符和子网掩码 掩码 二进制1 二进制0 子网掩码 改位对应的地址是网络部分 改位对应的地址是主机部分 通配符掩码 改位对应的条件地址被忽略 改位对应的地址必须匹配 标准ACL通常用在路由器上的以下配置 1.限制通过VTY线路对路由器的访问(TELNET和SSH) 2 .限制通过HTTP或者HTTPS对路由器的访问 3.过滤路由器选择更新 扩展ACL通常用于过滤路由器接口之间的流量,这主要是因为它们在匹配2
您可能关注的文档
最近下载
- 人力资源管理手册全套.doc VIP
- 隔热铝合金型材在弯曲变形情况下受力分析.pdf VIP
- 机械制图(第四版)-课件 3-2 正等轴测图的画法.pptx
- ERP系统在水电站物资集约化管理中的应用.pdf VIP
- 人工智能通识课读后感.pdf VIP
- DB50_T 1809-2025 软件供应链安全技术评价指南.docx VIP
- 成都理工大学2022-2023学年第1学期《高等数学(上)》期末考试试卷(A卷)附参考答案.pdf
- 防洪治理工程环评环境影响报告书.pdf
- T_CERS 0045-2024 信息技术应用创新Linux服务器操作系统测试技术要求.pdf VIP
- T_CAV 034-2025 T_CAS 1063-2025 疫苗临床试验电子数据采集系统数据医学监查技术规范.docx VIP
文档评论(0)