欢迎来到天天文库
浏览记录
ID:31707609
大小:56.48 KB
页数:3页
时间:2019-01-17
《acl控制列表笔记》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库。
1、ACL控制列表的应用盐城师范学院物理系卢东祥正确使用和配置访问列表是一个路rti器至关重要的部分,贡献出有效率的和优化你的网络,访问列表给网络管理带来了贯穿网络的巨大交通流动控制,管理人员可以数据包流收集基本统计,和安全政策可以被实现,敏感的设备可以被保护,让未经许可访问不能访问到它。访问列表能使用或者拒绝数据包在路由器之问的移动,许可或者拒绝Telnet(VTY)在路由器之I'可访问,和建立dial-ondemand(DDR),有意义交通,触发拨号到一个远程位置。access-list访问列表是
2、十分重要条件列表,它控制访问。强大的工具控制访问在网段Z间,它过滤不需要的数据包和实现安全政策,随着访问列表,网络管理人员将有更大的力量去加强儿乎任何发明出来的访问政策,IP和IPXAccess-lists工件得非常类拟,他都比较过滤的数据包,分类,一旦Access-lists建立起來,他们可以应用到内范围和外范围网络交通在任何接口,应用Access-lists将致使路由器去分析每一的穿过接口的数据包在指定方向和行为根据。下面是一些当Access-lists开始比较数据包的遵循的重要的规则,它总是
3、按顺序比较Access-lists的每一条线看,从线1,线2,线3.它比较Access-lists的线直到匹配为止,,一旦数据包叽配Access-lists,它会遵循,并且比较不再发生暗示的拒绝将在Access-lists的底部。它的意思是如果一个数据包不有匹配任何Access-lists的线,它将被丢弃,每一个规则都有某些强大的含义当Access-lists过滤IP和IX数据包的时候。有两类Access-lists类型使用IP和IPX:standardAccess-lists:只过滤网络来源IP
4、地址,基本上许可或者拒绝全部的协议,IPXstandards可以过滤来源和目标IPX地址extendedaccesslist:它检查來源和目标IP地址,网络层报头的协议段,和传输层报头端口编IPXextendedAccessList使用來源和目标IPX地址,网络层报头的协议段,和传输层报头socket编号一旦你建立了一个Access-lists,你应用它到一个inboundoroutboundlist接口inboundAccess-lists:数据包路由到outbound接口之前,先通过Acces
5、s-lists处理。outboundAccess-lists:数据包路由到outbound接II然后处理它通过Access-listso仍有一些Access-lists方针当建立和实现Access-lists在一个路市器时我们应该遵循,你可以只分配一个Access-lists到一个接口,一个协议,或者一个方向,这个意思是你只能有一个inboundAccess-lists和一个ountboundAccess-lists在一个接口组织你Access-lists以便更多的明确的测试在Access-lis
6、ts的顶端,在任何时候一个新的Lists加到Access-lists将被放在list的底部你不能移动Access-lists里面的line,如果你想移动它你将移动全部的list,最好在编辑它之前拷贝Access-lists到一个正文编辑。它只例外情况当使用名字Access-lists除非你在到达Access-lists的结束Z前获得许可,所有的数据包将会丢弃,否则你只有关闭接口了。建立一个Access-lists和应用它他到一个接口,任何Access-lists到接口的将无法应用如果没有一个Acc
7、ess-lists呈递。Access-lists是设计应用到过滤通过路由器交通,所以他们只会过滤到路由器的数据包而不会过滤來口路由器的数据包。把IPstandardAccess-lists尽量放在接近目标的地方把IPextendedAccess-lists尽暈放在接近来源的地方standardIPaccess-lists这使用来源IP地址,你使用Access-lists编号1-99建立一个standardIPAccess-listsRouter(config)#access・list10deny现
8、在有三个选择可供使用,你可以使用任何命令去许可或者拒绝任何主机或者网络,你可以使用一个IP地址去指定或者匹配一个明确的网络或者IP主机,你可以使用host命令去只指定一个明确的的主机Router(config)#access-list10denyhost202.202.202.111Router(config)#access-list10deny202.202.202.111也可以Router(config)#access-list10denyany也可以用下而的Router(co
此文档下载收益归作者所有