第8周1、2acl接入网、网络设备互联、无线局域网电子教案.docx
《第8周1、2acl接入网、网络设备互联、无线局域网电子教案.docx》由会员分享,可在线阅读,更多相关《第8周1、2acl接入网、网络设备互联、无线局域网电子教案.docx(4页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、课题名称:访问控制列表ACL课的类型:授新课教学目标:学习掌握访问控制列表ACL技术原理,掌握访问控制列表ACL配置及应用方法教学重点:访问控制列表ACL配置及应用方法教学难点:访问控制列表ACL配置及应用方法课时安排:2课时教学方法:多媒体原理分析、讲授教学过程:一、什么是访问控制列表(ACL)是应用在路由器接口的指令列表。这些指令列表用来告诉路由器哪能些数据包可以收、哪能数据包需要拒绝。至于数据包是被接收还是拒绝,可以由类似于源地址、目的地址、端口号等的特定指示条件来决定。访问列表提供了一种机制,它可以控制和过滤通过路由器的不同接口去往不同方向的信息流。这种机制允许用户使用访问表来管理信息
2、流,以制定公司内部网络的相关策略。这些策略可以描述安全功能,并且反映流量的优先级别。例如,某个组织可能希望允许或拒绝Internet对内部Web服务器的访问,或者允许内部局域网上一个或多个工作站能够将数据流发到广域网上。这些情形,以及其他的一些功能都可以通过访问表来达到目的。二、访问控制列表的种类划分目前的路由器一般都支持两种类型的访问表:基本访问表和扩展访问表。基本访问表控制基于网络地址的信息流,且只允许过滤源地址。扩展访问表通过网络地址和传输中的数据类型进行信息流控制,允许过滤源地址、目的地址和上层应用数据。表1列出了路由器所支持的不同访问表的号码范围。 (一)、标准IP访问表标准IP访问
3、表的基本格式为:access-list list numberpermit|denyhost/anysourceaddresswildcard-masklog下面对标准IP访问表基本格式中的各项参数进行解释:1.list number-表号范围标准IP访问表的表号标识是从1到99。2.permit/deny-允许或拒绝关键字permit和deny用来表示满足访问表项的报文是允许通过接口,还是要过滤掉。permit表示允许报文通过接口,而deny表示匹配标准IP访问表源地址的报文要被丢弃掉。3.source address-源地址对于标准的IP访问表,源地址是主机或一组主机的点分十进制表示,如:
4、198.78.46.8。4.host/any-主机匹配host和any分别用于指定单个主机和所有主机。host表示一种精确的匹配,其屏蔽码为0.0.0.0。例如,假定我们希望允许从198.78.46.8来的报文,则使用标准的访问控制列表语句如下:access-list 1 permit 198.78.46.8 0.0.0.0如果采用关键字host,则也可以用下面的语句来代替:access-list 1 permithost 198.78.46.8也就是说,host是0.0.0.O通配符屏蔽码的简写。及此相对照,any是源地证/目标地址0.O.O.O/255.255.255.255的简写。假定我
5、们要拒绝从源地址198.78.46.8来的报文,并且要允许从其他源地址来的报文,标准的IP访问表可以使用下面的语句达到这个目的:access-list 1 deny host 198.78.46.8access-list 1 permit any注意,这两条语句的顺序;访问表语句的处理顺序是由上到下的。如果我们将两个语句顺序颠倒,将permit语句放在deny语句的前面,则我们将不能过滤来自主机地址198.78.46.8的报文,因为permit语句将允许所有的报文通过。所以说访问表中的语句顺序是很重要的,因为不合理语句顺序将会在网络中产生安全漏洞,或者使得用户不能很好地利用公司的网络策略。5.
6、wi1dcardmask-通配符屏蔽码Cisco访问表功能所支持的通配符屏蔽码及子网屏蔽码的方式是刚好相反的,也就是说,二进制的O表示一个匹配条件,二进制的1表示一个不关心条件。假设组织机构拥有一个C类网络198.78.46.0,若不使用子网,则当配置网络中的每一个工作站时,使用于网屏蔽码255.255.255.O。在这种情况下,1表示一个 匹配,而0表示一个不关心的条件。因为Cisco通配符屏蔽码及子网屏蔽码是相反的,所以匹配源网络地址198.78.46.0中的所有报文的通配符屏蔽码为:0.0.O.255。6.Log-日志记录log关键字只在IOS版本11.3中存在。如果该关键字用于访问表中
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- acl 接入 网络设备 无线 局域网 电子 教案
限制150内