2022年CTO下载-cisco路由器配置ACL详解 .pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《2022年CTO下载-cisco路由器配置ACL详解 .pdf》由会员分享,可在线阅读,更多相关《2022年CTO下载-cisco路由器配置ACL详解 .pdf(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、cisco 路由器配置ACL 详解敬业的 IT 人 互联网佚名2008-2-1 11:53:59 如果有人说路由交换设备主要就是路由和交换的功能,仅仅在路由交换数据包时应用的话他一定是个门外汉。如果仅仅为了交换数据包我们使用普通的HUB就能胜任,如果只是使用路由功能我们完全可以选择一台WINDOWS 服务器来做远程路由访问配置。实际上路由器和交换机还有一个用途,那就是网络管理,学会通过硬件设备来方便有效的管理网络是每个网络管理员必须掌握的技能。今天我们就为大家简单介绍访问控制列表在CISCO 路由交换设备上的配置方法与命令。什么是 ACL ?访问控制列表简称为ACL ,访问控制列表使用包过滤技
2、术,在路由器上读取第三层及第四层包头中的信息如源地址,目的地址,源端口,目的端口等,根据预先定义好的规则对包进行过滤, 从而达到访问控制的目的。该技术初期仅在路由器上支持,近些年来已经扩展到三层交换机,部分最新的二层交换机也开始提供ACL 的支持了。访问控制列表使用原则由于 ACL 涉及的配置命令很灵活,功能也很强大, 所以我们不能只通过一个小小的例子就完全掌握全部ACL 的配置。 在介绍例子前为大家将ACL 设置原则罗列出来,方便各位读者更好的消化ACL 知识。1、最小特权原则只给受控对象完成任务所必须的最小的权限。也就是说被控制的总规则是各个规则的交集,只满足部分条件的是不容许通过规则的。
3、2、最靠近受控对象原则所有的网络层访问权限控制。也就是说在检查规则时是采用自上而下在ACL 中一条条检测的,只要发现符合条件了就立刻转发,而不继续检测下面的ACL 语句。3、默认丢弃原则在 CISCO 路由交换设备中默认最后一句为ACL 中加入了DENY ANY ANY ,也就是丢弃所有不符合条件的数据包。这一点要特别注意,虽然我们可以修改这个默认,但未改前一定要引起重视。由于 ACL 是使用包过滤技术来实现的,过滤的依据又仅仅只是第三层和第四层包头中的部分信息, 这种技术具有一些固有的局限性,如无法识别到具体的人,无法识别到应用内部的权限级别等。 因此,要达到端到端的权限控制目的,需要和系统
4、级及应用级的访问权限控名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 8 页 - - - - - - - - - 制结合使用。标准访问列表:访问控制列表ACL 分很多种,不同场合应用不同种类的ACL 。其中最简单的就是标准访问控制列表, 标准访问控制列表是通过使用IP 包中的源IP 地址进行过滤, 使用的访问控制列表号1 到 99 来创建相应的ACL 标准访问控制列表的格式访问控制列表ACL 分很多种,不同场合应用不同种类的ACL 。其中最简单的就是标准访问控制列表, 他
5、是通过使用IP 包中的源 IP 地址进行过滤, 使用的访问控制列表号1 到 99来创建相应的ACL 。标准访问控制列表是最简单的ACL 。它的具体格式如下:access-list ACL 号 permit|deny host ip 地址例如: access-list 10 deny host 192.168.1.1 这句命令是将所有来自192.168.1.1 地址的数据包丢弃。当然我们也可以用网段来表示,对某个网段进行过滤。命令如下:access-list 10 deny 192.168.1.0 0.0.0.255 通过上面的配置将来自192.168.1.0/24 的所有计算机数据包进行过滤丢
6、弃。为什么后头的子网掩码表示的是0.0.0.255 呢?这是因为CISCO 规定在 ACL 中用反向掩玛表示子网掩码,反向掩码为0.0.0.255 的代表他的子网掩码为255.255.255.0。小提示: 对于标准访问控制列表来说,默认的命令是HOST,也就是说access-list 10 deny 192.168.1.1 表示的是拒绝192.168.1.1 这台主机数据包通讯,可以省去我们输入host 命令。标准访问控制列表实例一我们采用如图所示的网络结构。路由器连接了二个网段,分别为172.16.4.0/24 ,172.16.3.0/24。 在 172.16.4.0/24 网段中有一台服务
7、器提供WWW 服务,IP 地址为 172.16.4.13。实例 1: 禁止 172.16.4.0/24 网段中除172.16.4.13 这台计算机访问172.16.3.0/24 的计算机。172.16.4.13 可以正常访问172.16.3.0/24。路由器配置命令access-list 1 permit host 172.16.4.13 设置 ACL ,容许 172.16.4.13 的数据包通过。access-list 1 deny any 设置 ACL ,阻止其他一切IP 地址进行通讯传输。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - -
8、 - - - 名师精心整理 - - - - - - - 第 2 页,共 8 页 - - - - - - - - - int e 1 进入 E1 端口。ip access-group 1 in 将 ACL 1 宣告。经过设置后E1 端口就只容许来自172.16.4.13 这个 IP 地址的数据包传输出去了。来自其他 IP 地址的数据包都无法通过E1 传输。小提示:由于 CISCO 默认添加了DENY ANY 的语句在每个ACL 中, 所以上面的access-list 1 deny any 这句命令可以省略。另外在路由器连接网络不多的情况下也可以在E0 端口使用ip access-group 1
9、out 命令来宣告,宣告结果和上面最后两句命令效果一样。标准访问控制列表实例二配置任务: 禁止 172.16.4.13 这个计算机对172.16.3.0/24 网段的访问, 而 172.16.4.0/24 中的其他计算机可以正常访问。路由器配置命令:access-list 1 deny host 172.16.4.13 设置 ACL ,禁止 172.16.4.13 的数据包通过access-list 1 permit any 设置 ACL ,容许其他地址的计算机进行通讯int e 1 进入 E1 端口ip access-group 1 in 将 ACL1 宣告,同理可以进入E0 端口后使用ip
10、 access-group 1 out来完成宣告。配置完毕后除了172.16.4.13 其他 IP 地址都可以通过路由器正常通讯,传输数据包。总结: 标准 ACL 占用路由器资源很少,是一种最基本最简单的访问控制列表格式。应用比较广泛, 经常在要求控制级别较低的情况下使用。如果要更加复杂的控制数据包的传输就需要使用扩展访问控制列表了,他可以满足我们到端口级的要求。扩展访问控制列表:上面我们提到的标准访问控制列表是基于IP 地址进行过滤的,是最简单的ACL 。那么如果我们希望将过滤细到端口怎么办呢?或者希望对数据包的目的地址进行过滤。这时候就需要使用扩展访问控制列表了。使用扩展IP 访问列表可以
11、有效的容许用户访问物理LAN 而并不容许他使用某个特定服务(例如WWW ,FTP 等) 。扩展访问控制列表使用的ACL 号为 100 到 199。扩展访问控制列表的格式名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 8 页 - - - - - - - - - 刚刚我们提到了标准访问控制列表,他是基于IP 地址进行过滤的,是最简单的ACL 。那么如果我们希望将过滤细到端口怎么办呢?或者希望对数据包的目的地址进行过滤。这时候就需要使用扩展访问控制列表了。使用扩展IP 访问列表
12、可以有效的容许用户访问物理LAN而并不容许他使用某个特定服务(例如WWW , FTP 等) 。扩展访问控制列表使用的ACL 号为 100 到 199。扩展访问控制列表的格式:扩展访问控制列表是一种高级的ACL ,配置命令的具体格式如下:access-list ACL 号 permit|deny 协议 定义过滤源主机范围 定义过滤源端口 定义过滤目的主机访问 定义过滤目的端口 例如: access-list 101 deny tcp any host 192.168.1.1 eq www 这句命令是将所有主机访问192.168.1.1 这个地址网页服务(WWW )TCP 连接的数据包丢弃。小提示
13、:同样在扩展访问控制列表中也可以定义过滤某个网段,当然和标准访问控制列表一样需要我们使用反向掩码定义IP 地址后的子网掩码。扩展访问控制列表实例我 们 采 用 如 图 所 示 的 网 络 结 构 。 路 由 器 连 接 了 二 个 网 段 , 分 别 为172.16.4.0/24,172.16.3.0/24 。在 172.16.4.0/24 网段中有一台服务器提供WWW 服务, IP 地址为 172.16.4.13。配置任务: 禁止 172.16.3.0 的计算机访问172.16.4.0 的计算机, 包括那台服务器,不过惟独可以访问172.16.4.13 上的 WWW 服务,而其他服务不能访问
14、。路由器配置命令:access-list 101 permit tcp any 172.16.4.13 0.0.0.0 eq www 设置 ACL101 ,容许源地址为任意 IP, 目的地址为172.16.4.13 主机的 80 端口即 WWW 服务。 由于 CISCO 默认添加DENY ANY 的命令,所以ACL 只写此一句即可。int e 1 进入 E1 端口ip access-group 101 out 将 ACL101 宣告出去设置完毕后172.16.3.0 的计算机就无法访问172.16.4.0 的计算机了,就算是服务器172.16.4.13 开启了 FTP 服务也无法访问, 惟独可
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年CTO下载-cisco路由器配置ACL详解 2022 CTO 下载 cisco 路由器 配置 ACL 详解
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内