最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

飛魚(yú)星路由器命令行配置ACL的方法介紹

  發(fā)布時(shí)間:2013-01-21 14:56:27   作者:佚名   我要評(píng)論
控制列表分為兩種類型:一是標(biāo)準(zhǔn)訪問(wèn)控制列表:檢查被路由數(shù)據(jù)包的源地址、 1~99 代表號(hào)。二是擴(kuò)展訪問(wèn)控制列表:對(duì)數(shù)據(jù)包的源地址與目標(biāo)地址進(jìn)行檢查。訪問(wèn)控制列表最常見(jiàn)的用途是作為數(shù)據(jù)包的過(guò)濾器
 
 
一、ACL能夠用來(lái):提供網(wǎng)絡(luò)訪問(wèn)的基本安全手段。訪問(wèn)控制列表可用于Qos(Quality of Service,服務(wù)質(zhì)量)對(duì)數(shù)據(jù)流量進(jìn)行控制??芍付撤N類型的數(shù)據(jù)包的優(yōu)先級(jí),以對(duì)某些數(shù)據(jù)包優(yōu)先處理 起到了限制網(wǎng)絡(luò)流量,減少網(wǎng)絡(luò)擁塞的作用。

二、訪問(wèn)控制列表對(duì)本身產(chǎn)生的的數(shù)據(jù)包不起作用,如一些路由更新消息路由器對(duì)訪問(wèn)控制列表的處理過(guò)程:
1、如果接口上沒(méi)有ACL,就對(duì)這個(gè)數(shù)據(jù)包繼續(xù)進(jìn)行常規(guī)處理。
2、如果對(duì)接口應(yīng)用了訪問(wèn)控制列表,與該接口相關(guān)的一系列訪問(wèn)控制列表語(yǔ)句組合將會(huì)檢測(cè)它:
(1)若第一條不匹配,則依次往下進(jìn)行判斷,直到有一條語(yǔ)句匹配,則不再繼續(xù)判斷,路由器將決定該數(shù)據(jù)包允許通過(guò)或拒絕通過(guò)。
(2)若最后沒(méi)有任一語(yǔ)句匹配,則路由器根據(jù)默認(rèn)處理方式丟棄該數(shù)據(jù)包,基于ACL的測(cè)試條件,數(shù)據(jù)包要么被允許,要么被拒絕。
(3)訪問(wèn)控制列表的出與入,使用命令ip access-group,可以把訪問(wèn)控制列表應(yīng)用到某一個(gè)接口上。in或out指明訪問(wèn)控制列表是對(duì)近來(lái)的,還是對(duì)出去的數(shù)據(jù)包進(jìn)行控制,路由器對(duì)進(jìn)入的數(shù)據(jù)包先檢查入訪問(wèn)控制列表,對(duì)允許傳輸?shù)臄?shù)據(jù)包才查詢路由表。

三、應(yīng)該盡量把放問(wèn)控制列表應(yīng)用到入站接口,因?yàn)樗葢?yīng)用到出站接口的效率更高:將要丟棄的數(shù)據(jù)包在路由器驚醒了路由表查詢處理之前就拒絕它。

四、這里的語(yǔ)句通過(guò)訪問(wèn)列表表號(hào)來(lái)識(shí)別訪問(wèn)控制列表。此號(hào)還指明了訪問(wèn)列表的類別。
1、創(chuàng)建訪問(wèn)控制列表
access-list  1 deny 172.16.4.13 0.0.0.0(標(biāo)準(zhǔn)的訪問(wèn)控制列表)
access-list 1 permit 172.16.0.0 0.0.255.255(允許網(wǎng)絡(luò)172.16.0.0)的所有流量通過(guò)
access-list 1 permit 0.0.0.0 255.255.255.255(允許任何流量通過(guò),如過(guò)沒(méi)有 只允許172.16.0.0的流量通過(guò)。
2、應(yīng)用到接口E0的出口方向上:
interface fastehernet 0/0
ip access-group 1 out  (把ACL綁定到接口)
3、刪除一個(gè)訪問(wèn)控制列表,首先在接口模式下輸入命令:no ip access-group,然后在全局模式下輸入命令no access-list并帶上它的全部參數(shù)。

五、標(biāo)準(zhǔn)IP訪問(wèn)列表只對(duì)源IP地址進(jìn)行過(guò)濾。擴(kuò)展訪問(wèn)控制列表不僅過(guò)濾源IP地址,還可以對(duì)目的IP地址、源端口、目的端口進(jìn)行過(guò)濾,盡量把擴(kuò)展ACL應(yīng)用在距離要拒絕通信流量的來(lái)源最近的地方,以減少不必要的通信流量,最好把標(biāo)準(zhǔn)的ACL應(yīng)用在離目的地最近的地方標(biāo)準(zhǔn)的ACL根據(jù)數(shù)據(jù)包的源IP地址來(lái)允許或拒絕數(shù)據(jù)包。

六、擴(kuò)展ACL中,命令access-list的完全語(yǔ)法格式如下:
Router(config)#access-list access-list-number {permit|deny} protocol [source source-wildcard destination destination-wildcard ];
[operator operan ] [established] [log];
access-list-number 訪問(wèn)控制列表表號(hào) 100~199;
permit|deny 表示在滿足測(cè)試條件的情況下,該入口是允許還是拒絕后面指定地址的通信流量;
protocol 用來(lái)指定協(xié)議類型,如IP\TCP\UDP\ICMP\GRE\IGRP;
source destination  源和目的,分別用來(lái)標(biāo)識(shí)源地址和目的地址;
source-wildcard、destination-wildcard 反碼;
operator operan lt(小于)、gt(大于)、eq(等于)、neq(不等于)、和一個(gè)端口號(hào);
established 如果數(shù)據(jù)包使用一個(gè)已建立連接。便可以允許Tcp信息量通過(guò)。
命名訪問(wèn)控制列表可以使用一個(gè)字母數(shù)字組合的字符代替前面所使用的數(shù)字來(lái)表示ACL,稱為命名ACL,可以在下列情況下使用命名ACL需要通過(guò)一個(gè)字母數(shù)字串組成的名字來(lái)直觀的表示特定的ACL對(duì)于某一方面給定的協(xié)議,在同一路由器上,有超過(guò)99個(gè)的標(biāo)準(zhǔn)ACL或者有超過(guò)100個(gè)的擴(kuò)展ACL需要配置。

相關(guān)文章

最新評(píng)論

高平市| 临湘市| 乐安县| 区。| 梅河口市| 崇阳县| 青阳县| 三明市| 安乡县| 上虞市| 容城县| 玛多县| 巴里| 九寨沟县| 慈利县| 铜山县| 沙田区| 子洲县| 随州市| 邢台市| 沐川县| 嘉善县| 洛隆县| 儋州市| 全椒县| 吐鲁番市| 潮安县| 昌吉市| 卢氏县| 彩票| 黎城县| 高陵县| 临江市| 卫辉市| 岳池县| 镶黄旗| 蓬莱市| 衡南县| 盐源县| 东城区| 河西区|