第6章-网络安全技术ppt课件(全).ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《第6章-网络安全技术ppt课件(全).ppt》由会员分享,可在线阅读,更多相关《第6章-网络安全技术ppt课件(全).ppt(39页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第六章第六章 网络安全技术网络安全技术 6.1 6.1 访问控制列表的配置与应用访问控制列表的配置与应用教学目标教学目标 n掌握标准访问控制列表掌握标准访问控制列表n掌握扩展访问控制列表掌握扩展访问控制列表n掌握基于时间的访问控制列表掌握基于时间的访问控制列表标准访问控制列表标准访问控制列表标准标准ACLACL(standard access listsstandard access lists)是通过使用)是通过使用IPIP包中的源包中的源IPIP地址进地址进行过滤,从而允许或拒绝某个行过滤,从而允许或拒绝某个 IP IP 网络、子网或主机的所有通信流量网络、子网或主机的所有通信流量通过路由
2、器的接口。标准通过路由器的接口。标准ACLACL配置格式。配置格式。操作操作命令命令创建建标准准IP访问控制列表控制列表 Access-listlist numberpermit|denysource addresswildcard-masklog 将将访问控制列表控制列表应用于路由器的用于路由器的相相应接口接口 Router(config-if)#ip access-group list-numberin|out删除除标准准IP访问控制列表控制列表 Router(config)#no access-list list-number标准访问控制列表标准访问控制列表 list-numberlis
3、t-number:取值范围:取值范围1 19999。deny|permitdeny|permit:拒绝或允许匹配:拒绝或允许匹配ACLACL的数据包。的数据包。source-addresssource-address:某一个或某一段源地址。:某一个或某一段源地址。source-wildcardsource-wildcard:通配符掩码。:通配符掩码。InIn:通过接口进入路由器的报文。:通过接口进入路由器的报文。OutOut:通过接口离开路由器的报文。:通过接口离开路由器的报文。配置标准访问控制列表:禁止配置标准访问控制列表:禁止hostAhostA访问访问RARA的的E0E0。标准访问控制列
4、表标准访问控制列表 配置命令:配置命令:RA(config)#accessRA(config)#accessRA(config)#access-list 1 permit anyRA(config)#access-list 1 permit anyRA(config)#interface ethernet 0RA(config)#interface ethernet 0RA(config-if)#ip access-group 1 inRA(config-if)#ip access-group 1 in在在HostAHostA上上ping ping 测试。测试。在在HostAHostA上修改上
5、修改IPIP地址,如,再测试。地址,如,再测试。由于不同类型网络协议数据包的格式和特性不同,由于不同类型网络协议数据包的格式和特性不同,ACLACL的定义也要基于的定义也要基于每一种协议。每一种协议。处理入端口数据的标准处理入端口数据的标准ACLACL 处理出端口数据的标准处理出端口数据的标准ACLACL 扩展访问控制列表扩展访问控制列表 操作操作命令命令创建建扩展展IP访问控制列表控制列表 Access-list list number permit|deny protocol keyword source address source-wildcard source port destin
6、ation address destination-wildcard destination port log options将将访问控制列表控制列表应用于路由器用于路由器接口接口 Router(config-if)#ip access-group access-list-numberin|out删除除扩展展IP访问控制列表控制列表 Router(config)#no access-list access-list-number扩展访问控制列表扩展访问控制列表 从上表中可以看出标准从上表中可以看出标准ACLACL和扩展和扩展ACLACL之间的最主要区别是后者在源地之间的最主要区别是后者在源地址
7、相同后,还会检查数据包中的其它信息,将这些信息同访问条件作址相同后,还会检查数据包中的其它信息,将这些信息同访问条件作比较。比较。list-numberlist-number:编号范围为:编号范围为100100199199。ProtocolProtocol:需要被过滤的协议的类型,如:需要被过滤的协议的类型,如IPIP、TCPTCP、UDPUDP、ICMPICMP、EIGRPEIGRP等。等。portport:端口号,可以是:端口号,可以是eqeq(等于)、(等于)、gtgt(大于)、(大于)、ltlt(小于)、(小于)、neqneq(不等于)、(不等于)、rangerange(范围)等。(范
8、围)等。扩展访问控制列表扩展访问控制列表 配置扩展的访问控制列表:允许配置扩展的访问控制列表:允许HostAHostA远程登录远程登录RARA,但是不可,但是不可pingping。配置命令配置命令 RA(config)#access-list 100 deny icmp host 10.0.0.2 host RA(config)#access-list 100 deny icmp host 10.0.0.2 host 10.0.0.1 echo10.0.0.1 echoRA(config)#access-list 100 permit tcp host 10.0.0.2 host RA(con
9、fig)#access-list 100 permit tcp host 10.0.0.2 host 10.0.0.1 eq 2310.0.0.1 eq 23RA(config)#access-list 100 permit ip any anyRA(config)#access-list 100 permit ip any anyRA(config)#interface ethernet 0RA(config)#interface ethernet 0RA(config-if)#ip access-group 100 inRA(config-if)#ip access-group 100 i
10、n在在HostAHostA上分别用上分别用pingping和和telnettelnet目标测试。目标测试。在在HostAHostA上修改上修改IPIP地址,如,再测试。地址,如,再测试。基于时间的访问控制列表基于时间的访问控制列表 第一步是定义一个时间范围;第一步是定义一个时间范围;第二步是在访问列表中用第二步是在访问列表中用time-rangetime-range引用时间范围。可以用引用时间范围。可以用“time-time-range”range”来指定时间范围的名称,然后用来指定时间范围的名称,然后用“absolute”absolute”或者一个或多或者一个或多个个“periodic”pe
11、riodic”来具体定义时间范围。来具体定义时间范围。命令格式为:命令格式为:Time-range time-rang-name absolute start time dateend Time-range time-rang-name absolute start time dateend time datetime datePeriodic days-of-the-week hh:mn todays-of-the-week hh:mmPeriodic days-of-the-week hh:mn todays-of-the-week hh:mm基于时间的访问控制列表基于时间的访问控制列表
12、time-rangetime-range:用来定义时间范围。:用来定义时间范围。time-range-nametime-range-name:时间范围的名称,用来标识时间范围,一个时间范围只:时间范围的名称,用来标识时间范围,一个时间范围只能有一个能有一个absoluteabsolute语句,但可以有几条语句,但可以有几条periodicperiodic语句。语句。absoluteabsolute:用来指定绝对时间范围,后面紧跟:用来指定绝对时间范围,后面紧跟startstart和和endend两个关键字,以两个关键字,以2424小时制和小时制和“hh:mm”hh:mm”表示,其格式为表示,其
13、格式为“小时小时:分钟分钟”,日期按照,日期按照“日日/月月/年年”形式表示。定义绝对时间:形式表示。定义绝对时间:absolute start start-time start-date absolute start start-time start-date end end-time end-dateend end-time end-date periodic periodic:主要以星期几为参数来定义时间范围,如:主要以星期几为参数来定义时间范围,如MondayMonday、TuesdayTuesday、WednesdayWednesday、ThursdayThursday、Friday
14、Friday、SaturdaySaturday、SundaySunday中的一个或者几个的组合,中的一个或者几个的组合,也可以是也可以是dailydaily(每天)、(每天)、weekdayweekday(周一到周五)或者(周一到周五)或者weekendweekend(周末,周六(周末,周六和周日)。和周日)。基于时间的访问控制列表基于时间的访问控制列表 定义周期、重复使用的时间范围:定义周期、重复使用的时间范围:periodic days-of-the-week hh:mm to days-of-the-week hh:mmperiodic days-of-the-week hh:mm to
15、 days-of-the-week hh:mm如果要表示每天早如果要表示每天早8 8点到晚点到晚6 6点开始起作用,可以用这样的语句:点开始起作用,可以用这样的语句:absolute start 8:00 end 18:00absolute start 8:00 end 18:00比如表示每周一到周五的早比如表示每周一到周五的早9 9点到晚点到晚1010点半:点半:periodic weekday 9:00 to 22:00periodic weekday 9:00 to 22:00配置基于时间的访问控制列表:允许内网主机在配置基于时间的访问控制列表:允许内网主机在20122012年年1 1月
16、月1 1日到日到20122012年年1212月月3131日的每个工作日中午日的每个工作日中午12:0012:00到到14:0014:00上网浏览。上网浏览。配置命令配置命令 RA(config)#access-list 100 permit tcp 10.0.0.0 0.255.255.255 RA(config)#access-list 100 permit tcp 10.0.0.0 0.255.255.255 any eq 80 time-range httpany eq 80 time-range httpRA(config)#time-range httpRA(config)#time
17、-range httpRA(config-time-range)#asbolute start 1 Jan 2013 end 31 RA(config-time-range)#asbolute start 1 Jan 2013 end 31 December 2013December 2013RA(config-time-range)#periodic weekdays 12:00 RA(config-time-range)#periodic weekdays 12:00 to 14:00to 14:00RA(config)#interface ethernet 0RA(config)#int
18、erface ethernet 0RA(config-if)#ip access-group 100 inRA(config-if)#ip access-group 100 in 6.2 6.2 防火墙的配置与应用防火墙的配置与应用教学目标教学目标 n掌握什么是防火墙掌握什么是防火墙n掌握防火墙的配置与应用掌握防火墙的配置与应用防火墙防火墙技术技术 防火墙具有很好的防火墙具有很好的保护保护作用作用。入侵者必须首先穿越防火墙的安全防线,。入侵者必须首先穿越防火墙的安全防线,才能接触目标才能接触目标计算机计算机。你可以将。你可以将防火墙防火墙配置成许多不同保护配置成许多不同保护级别级别。防火墙是不
19、能防火墙是不能防病毒防病毒的,尽管有不少的防火墙产品声称其具有这个的,尽管有不少的防火墙产品声称其具有这个功能。功能。防火墙防火墙技术技术的另外一个的另外一个弱点弱点在于数据在防火墙之间的更新是一个难在于数据在防火墙之间的更新是一个难题,如果延迟太大将无法支持实时服务请求。题,如果延迟太大将无法支持实时服务请求。防火墙的配置与应用防火墙的配置与应用 目前比较流行的有以下三种防火墙配置方案:目前比较流行的有以下三种防火墙配置方案:双宿主机网关(双宿主机网关(Dual Homed GatewayDual Homed Gateway)屏蔽主机网关(屏蔽主机网关(Screened Host Gatew
20、ayScreened Host Gateway)屏蔽子网(屏蔽子网(Screened SubnetScreened Subnet)防火墙的配置原理防火墙的配置原理 PIXPIX防火墙提供防火墙提供4 4种管理访问模式:种管理访问模式:a.a.非特权模式,系统显示为非特权模式,系统显示为pixfirewall pixfirewall b.b.特权模式,特权模式,输入输入enableenable进入特权模式,显示为进入特权模式,显示为pixfirewall#pixfirewall#c.c.配置模式,配置模式,输入输入configure terminalconfigure terminal进入此模式
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 技术 ppt 课件
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内