思科Cisco路由器access-list訪問(wèn)控制列表命令詳解
標(biāo)準(zhǔn)型IP訪問(wèn)列表的格式
---- 標(biāo)準(zhǔn)型IP訪問(wèn)列表的格式如下:
---- access-list[list number][permit|deny][source address][address][wildcard mask][log]
---- 下面解釋一下標(biāo)準(zhǔn)型IP訪問(wèn)列表的關(guān)鍵字和參數(shù)。首先,在access和list這2個(gè)關(guān)鍵字之間必須有一個(gè)連字符"-";
一、list nubmer參數(shù)
list number的范圍在0~99之間,這表明該access-list語(yǔ)句是一個(gè)普通的標(biāo)準(zhǔn)型IP訪問(wèn)列表語(yǔ)句。因?yàn)閷?duì)于Cisco IOS,在0~99之間的數(shù)字指示出該訪問(wèn)列表和IP協(xié)議有關(guān),所以list number參數(shù)具有雙重功能:
(1)定義訪問(wèn)列表的操作協(xié)議;
(2)通知IOS在處理access-list語(yǔ)句時(shí),把相同的list number參數(shù)作為同一實(shí)體對(duì)待。正如本文在后面所討論的,擴(kuò)展型IP訪問(wèn)列表也是通過(guò)list number(范圍是100~199之間的數(shù)字)而表現(xiàn)其特點(diǎn)的。因此,當(dāng)運(yùn)用訪問(wèn)列表時(shí),還需要補(bǔ)充如下重要的規(guī)則: 在需要?jiǎng)?chuàng)建訪問(wèn)列表的時(shí)候,需要選擇適當(dāng)?shù)膌ist number參數(shù)。
二、permit|deny
允許/拒絕數(shù)據(jù)包通過(guò)
---- 在標(biāo)準(zhǔn)型IP訪問(wèn)列表中,使用permit語(yǔ)句可以使得和訪問(wèn)列表項(xiàng)目匹配的數(shù)據(jù)包通過(guò)接口,而deny語(yǔ)句可以在接口過(guò)濾掉和訪問(wèn)列表項(xiàng)目匹配的數(shù)據(jù)包。
三、[source address][address][wildcard mask]
代表主機(jī)的IP地址,利用不同掩碼的組合可以指定主機(jī)。
•指定網(wǎng)絡(luò)地址
為了更好地了解IP地址和通配符掩碼的作用,這里舉一個(gè)例子。假設(shè)您的公司有一個(gè)分支機(jī)構(gòu),其IP地址為C類的192.46.28.0。在您的公司,每個(gè)分支機(jī)構(gòu)都需要通過(guò)總部的路由器訪問(wèn)Internet。要實(shí)現(xiàn)這點(diǎn),您就可以使用一個(gè)通配符掩碼 0.0.0.255。因?yàn)镃類IP地址的最后一組數(shù)字代表主機(jī),把它們都置1即允許總部訪問(wèn)網(wǎng)絡(luò)上的每一臺(tái)主機(jī)。因此,您的標(biāo)準(zhǔn)型IP訪問(wèn)列表中的access-list語(yǔ)句如下:
---- access-list 1 permit 192.46.28.0 0.0.0.255
---- 注意,通配符掩碼是子網(wǎng)掩碼的補(bǔ)充。因此,如果您是網(wǎng)絡(luò)高手,您可以先確定子網(wǎng)掩碼,然后把它轉(zhuǎn)換成可應(yīng)用的通配符掩碼。這里,又可以補(bǔ)充一條訪問(wèn)列表的規(guī)則。
•指定主機(jī)地址
如果您想要指定一個(gè)特定的主機(jī),可以增加一個(gè)通配符掩碼0.0.0.0。例如,為了讓來(lái)自IP地址為192.46.27.7的數(shù)據(jù)包通過(guò),可以使用下列語(yǔ)句:
---- Access-list 1 permit 192.46.27.7 0.0.0.0
---- 在Cisco的訪問(wèn)列表中,用戶除了使用上述的通配符掩碼0.0.0.0來(lái)指定特定的主機(jī)外,還可以使用"host"這一關(guān)鍵字。例如,為了讓來(lái)自IP地址為192.46.27.7的數(shù)據(jù)包通過(guò),您可以使用下列語(yǔ)句:
---- Access-list 1 permit host 192.46.27.7
---- 除了可以利用關(guān)鍵字"host"來(lái)代表通配符掩碼0.0.0.0外,關(guān)鍵字"any"可以作為源地址的縮寫(xiě),并代表通配符掩碼0.0.0.0 255.255.255.255。例如,如果希望拒絕來(lái)自IP地址為192.46.27.8的站點(diǎn)的數(shù)據(jù)包,可以在訪問(wèn)列表中增加以下語(yǔ)句:
---- Access-list 1 deny host 192.46.27.8
---- Access-list 1 permit any
---- 注意上述2條訪問(wèn)列表語(yǔ)句的次序。第1條語(yǔ)句把來(lái)自源地址為192.46.27.8的數(shù)據(jù)包過(guò)濾掉,第2條語(yǔ)句則允許來(lái)自任何源地址的數(shù)據(jù)包通過(guò)訪問(wèn)列表作用的接口。如果改變上述語(yǔ)句的次序,那么訪問(wèn)列表將不能夠阻止來(lái)自源地址為192.46.27.8的數(shù)據(jù)包通過(guò)接口。因?yàn)樵L問(wèn)列表是按從上到下的次序執(zhí)行語(yǔ)句的。這樣,如果第1條語(yǔ)句是:
---- Access-list 1 permit any
---- 那么來(lái)自任何源地址的數(shù)據(jù)包都會(huì)通過(guò)接口。
•拒絕的奧秘
---- 在默認(rèn)情況下,除非明確規(guī)定允許通過(guò),訪問(wèn)列表總是阻止或拒絕一切數(shù)據(jù)包的通過(guò),即實(shí)際上在每個(gè)訪問(wèn)列表的最后,都隱含有一條"deny any"的語(yǔ)句。假設(shè)我們使用了前面創(chuàng)建的標(biāo)準(zhǔn)IP訪問(wèn)列表,從路由器的角度來(lái)看,這條語(yǔ)句的實(shí)際內(nèi)容如下:
---- access-list 1 deny host 192.46.27.8
---- access-list 1 permit any
---- access-list 1 deny any
---- 在上述例子里面,由于訪問(wèn)列表中第2條語(yǔ)句明確允許任何數(shù)據(jù)包都通過(guò),所以隱含的拒絕語(yǔ)句不起作用,但實(shí)際情況并不總是如此。例如,如果希望來(lái)自源地址為192.46.27.8和192.46.27.12的數(shù)據(jù)包通過(guò)路由器的接口,同時(shí)阻止其他一切數(shù)據(jù)包通過(guò),則訪問(wèn)列表的代碼如下:
---- access-list 1 permit host 192.46.27.8
---- access-list 1 permit host 192.46.27.12
---- 注意,因?yàn)樗械脑L問(wèn)列表會(huì)自動(dòng)在最后包括該語(yǔ)句.
四、log
討論一下標(biāo)準(zhǔn)型IP訪問(wèn)列表的參數(shù)"log",它起日志的作用。一旦訪問(wèn)列表作用于某個(gè)接口,那么包括關(guān)鍵字"log"的語(yǔ)句將記錄那些滿足訪問(wèn)列表
中"permit"和"deny"條件的數(shù)據(jù)包。第一個(gè)通過(guò)接口并且和訪問(wèn)列表語(yǔ)句匹配的數(shù)據(jù)包將立即產(chǎn)生一個(gè)日志信息。后續(xù)的數(shù)據(jù)包根據(jù)記錄日志的方式,或者在控制臺(tái)上顯示日志,或者在內(nèi)存中記錄日志。通過(guò)Cisco IOS的控制臺(tái)命令可以選擇記錄日志方式。
擴(kuò)展型IP訪問(wèn)列表
---- 擴(kuò)展型IP訪問(wèn)列表在數(shù)據(jù)包的過(guò)濾方面增加了不少功能和靈活性。除了可以基于源地址和目標(biāo)地址過(guò)濾外,還可以根據(jù)協(xié)議、源端口和目的端口過(guò)濾,甚至可以利用各種選項(xiàng)過(guò)濾。這些選項(xiàng)能夠?qū)?shù)據(jù)包中某些域的信息進(jìn)行讀取和比較。擴(kuò)展型IP訪問(wèn)列表的通用格式如下:
---- access-list[list number][permit|deny]
---- [protocol|protocol key word]
---- [source address source-wildcard mask][source port]
---- [destination address destination-wildcard mask]
---- [destination port][log options]
---- 和標(biāo)準(zhǔn)型IP訪問(wèn)列表類似,"list number"標(biāo)志了訪問(wèn)列表的類型。數(shù)字100~199用于確定100個(gè)惟一的擴(kuò)展型IP訪問(wèn)列表。"protocol"確定需要過(guò)濾的協(xié)議,其中包括IP、TCP、UDP和ICMP等等。
---- 如果我們回顧一下數(shù)據(jù)包是如何形成的,我們就會(huì)了解為什么協(xié)議會(huì)影響數(shù)據(jù)包的過(guò)濾,盡管有時(shí)這樣會(huì)產(chǎn)生副作用。圖2表示了數(shù)據(jù)包的形成。請(qǐng)注意,應(yīng)用數(shù)據(jù)通常有一個(gè)在傳輸層增加的前綴,它可以是TCP協(xié)議或UDP協(xié)議的頭部,這樣就增加了一個(gè)指示應(yīng)用的端口標(biāo)志。當(dāng)數(shù)據(jù)流入?yún)f(xié)議棧之后,網(wǎng)絡(luò)層再加上一個(gè)包含地址信息的IP協(xié)議的頭部。由于IP頭部傳送TCP、UDP、路由協(xié)議和ICMP協(xié)議,所以在訪問(wèn)列表的語(yǔ)句中,IP協(xié)議的級(jí)別比其他協(xié)議更為重要。但是,在有些應(yīng)用中,您可能需要改變這種情況,您需要基于某個(gè)非IP協(xié)議進(jìn)行過(guò)濾
---- 為了更好地說(shuō)明,下面列舉2個(gè)擴(kuò)展型IP訪問(wèn)列表的語(yǔ)句來(lái)說(shuō)明。假設(shè)我們希望阻止TCP協(xié)議的流量訪問(wèn)IP地址為192.78.46.8的服務(wù)器,同時(shí)允許其他協(xié)議的流量訪問(wèn)該服務(wù)器。那么以下訪問(wèn)列表語(yǔ)句能滿足這一要求嗎?
---- access-list 101 permit host 192.78.46.8
---- access-list 101 deny host 192.78.46.12
---- 回答是否定的。第一條語(yǔ)句允許所有的IP流量、同時(shí)包括TCP流量通過(guò)指定的主機(jī)地址。這樣,第二條語(yǔ)句將不起任何作用??墒牵绻淖兩厦?條語(yǔ)句的次序
反向訪問(wèn)列表
有5個(gè)VLAN,分別為 管理(63)、辦公(48)、業(yè)務(wù)(49)、財(cái)務(wù)(50)、家庭(51)。 要求: 管理可以訪問(wèn)其它,而其它不能訪問(wèn)管理,并且其它VLAN之間不能互相訪問(wèn)! 它的應(yīng)用不受影響,例如通過(guò)上連進(jìn)行INTERNET的訪問(wèn) 。
•方法一: 只在管理VLAN的接口上配置,其它VLAN接口不用配置。
在入方向放置reflect
ip access-list extended infilter
permit ip any any reflect cciepass
!
在出方向放置evaluate
ip access-list extended outfilter
evaluate cciepass
deny ip 10.54.48.0 0.0.0.255 any
deny ip 10.54.49.0.0.0.0.255 any
deny ip 10.54.50.0 0.0.0.255 any
deny ip 10.54.51.0 0.0.0.255 any
permit ip any any
!應(yīng)用到管理接口
int vlan 63
ip access-group infilter in
ip access-group outfilter out
•方法二:在管理VLAN接口上不放置任何訪問(wèn)列表,而是在其它VLAN接口都放。
以辦公VLAN為例:
在出方向放置reflect
ip access-list extended outfilter
permit ip any any reflect cciepass
!
在入方向放置evaluate
ip access-list extended infilter
deny ip 10.54.48.0 0.0.0.255 10.54.49.0 0.0.0.255
deny ip 10.54.48.0 0.0.0.255 10.54.50.0 0.0.0.255
deny ip 10.54.48.0 0.0.0.255 10.54.51.0 0.0.0.255
deny ip 10.54.48.0 0.0.0.255 10.54.63.0 0.0.0.255
evaluate cciepass
permit ip any any
!
應(yīng)用到辦公VLAN接口:
int vlan 48
ip access-group infilter in
ip access-group outfilter out
總結(jié):
1) Reflect放置在允許的方向上(可進(jìn)可出)
2) 放在管理VLAN上配置簡(jiǎn)單,但是不如放在所有其它VLAN上直接。
3) 如果在內(nèi)網(wǎng)口上放置: 在入上設(shè)置Reflect
如果在外網(wǎng)口上放置: 在出口上放置Reflect
LAN WAN
-
inbound outbound
4)reflect不對(duì)本地路由器上的數(shù)據(jù)包跟蹤,所以對(duì)待進(jìn)入的數(shù)據(jù)包時(shí)注意,要允許一些數(shù)據(jù)流進(jìn)入 從IOS12.0開(kāi)始,CISCO路由器新增加了一種基于時(shí)間的訪問(wèn)列表。通過(guò)它,可以根據(jù)一天中的不同時(shí)間,或者根據(jù)一星期中的不同日期,當(dāng)然也可以二者結(jié)合起來(lái),控制對(duì)網(wǎng)絡(luò)數(shù)據(jù)包的轉(zhuǎn)發(fā)。
一、使用方法
這種基于時(shí)間的訪問(wèn)列表就是在原來(lái)的標(biāo)準(zhǔn)訪問(wèn)列表和擴(kuò)展訪問(wèn)列表中加入有效的時(shí)間范圍來(lái)更合理有效的控制網(wǎng)絡(luò)。它需要先定義一個(gè)時(shí)間范圍,然后在原來(lái)的各種訪問(wèn)列表的基礎(chǔ)上應(yīng)用它。并且,對(duì)于編號(hào)訪問(wèn)表和名稱訪問(wèn)表都適用。
二、使用規(guī)則
用time-range 命令來(lái)指定時(shí)間范圍的名稱,然后用absolute命令或者一個(gè)或多個(gè)periodic命令來(lái)具體定義時(shí)間范圍。 IOS命令格式為:
time-range time-range-name absolute [start time date] [end time date]
periodic days-of-the week hh:mm to [days-of-the week] hh:mm
我們分別來(lái)介紹下每個(gè)命令和參數(shù)的詳細(xì)情況
time-range : 用來(lái)定義時(shí)間范圍的命令
time-range-name:時(shí)間范圍名稱,用來(lái)標(biāo)識(shí)時(shí)間范圍,以便于在后面的訪問(wèn)列表中引用
absolute: 該命令用來(lái)指定絕對(duì)時(shí)間范圍。它后面緊跟這start和 end兩個(gè)關(guān)鍵字。
在這兩個(gè)關(guān)鍵字后面的時(shí)間要以24小時(shí)制、hh:mm(小時(shí):分鐘)表示,日期要按照日/月/年來(lái)表示??梢钥吹?,他們兩個(gè)可以都省略。如果省略start及其后面的時(shí)間,那表示與之相聯(lián)系的permit 或deny語(yǔ)句立即生效,并一直作用到end處的時(shí)間為止;若省略如果省略end及其后面的時(shí)間,那表示與之相聯(lián)系的permit 或deny語(yǔ)句在start處表示的時(shí)間開(kāi)始生效,并且永遠(yuǎn)發(fā)生作用,當(dāng)然把訪問(wèn)列表刪除了的話就不會(huì)起作用了。
怎么樣,看明白了嗎?上面講的就是命令和基本參數(shù)為了便于理解,我們看兩個(gè)例子。
1、如果要表示每天的早8點(diǎn)到晚8點(diǎn)就可以用這樣的語(yǔ)句:
absolute start 8:00 end 20:00
2、再如,我們要使一個(gè)訪問(wèn)列表從2006年10月1日早5點(diǎn)開(kāi)始起作用,直到2006年10月31日晚24點(diǎn)停止作用,語(yǔ)句如下:
absolute start 5:00 1 December 2000 end 24:00 31 December 2000
這樣一來(lái),我們就可以用這種基于時(shí)間的訪問(wèn)列表來(lái)實(shí)現(xiàn),而不用半夜跑到辦公室去刪除那個(gè)訪問(wèn)列表了。這對(duì)于網(wǎng)絡(luò)管理員來(lái)說(shuō),是個(gè)很好的事情。如果你恰好是網(wǎng)管。。哇。。。什么也不要講了,快回去好好配置吧:)。好了接下來(lái),讓我們接著看下一個(gè)periodic命令及其參數(shù)。一個(gè)時(shí)間范圍只能有一個(gè)absolute語(yǔ)句,但是可以有幾個(gè)periodic語(yǔ)句。
periodic:主要是以星期為參數(shù)來(lái)定義時(shí)間范圍的一個(gè)命令。它的參數(shù)主要有賓Monday,Tuesday,Wednesday,Thursday,Friday,Saturday,Sunday中的一個(gè)或者幾個(gè)的組合,也可以是daily(每天)、 weekday(周一到周五)或者 weekend(周末)。
示例一: 帶Established選項(xiàng)的擴(kuò)展訪問(wèn)列表
拓?fù)?
R2-(S2/0)-----------------(S2/0)-R1(S2/1)---------------(S2/1)-R3
帶有Established的擴(kuò)展訪問(wèn)列表允許內(nèi)部用戶訪問(wèn)外部網(wǎng)絡(luò),而拒絕外部網(wǎng)絡(luò)訪問(wèn)內(nèi)部網(wǎng)絡(luò),而沒(méi)帶Established的標(biāo)準(zhǔn)訪問(wèn)列表和擴(kuò)展訪問(wèn)列表沒(méi)有這個(gè)特性.
這個(gè)示例首先用OSPF來(lái)使全網(wǎng)互聯(lián).
R1:
r1#sh run
*Mar 1 00:25:17.275: %SYS-5-CONFIG_I: Configured from console by console
Building configuration...</p> <p>Current configuration : 1410 bytes
!
version 12.2
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname r1
!
logging queue-limit 100
!
ip subnet-zero
!
!
!
ip audit notify log
ip audit po max-events 100
mpls ldp logging neighbor-changes
!
!
!
!
!
!
!
!
!
!
!
!
no voice hpi capture buffer
no voice hpi capture destination
!
!
mta receive maximum-recipients 0
!
!
!
!
interface Loopback0
ip address 1.1.1.1 255.255.255.0
!
interface FastEthernet0/0
no ip address
shutdown
duplex auto
speed auto
!
interface FastEthernet1/0
no ip address
shutdown
duplex auto
speed auto
!
interface Serial2/0
ip address 12.1.1.1 255.255.255.0
encapsulation frame-relay
ip ospf network point-to-point
serial restart_delay 0
frame-relay map ip 12.1.1.2 102 broadcast
no frame-relay inverse-arp
!
interface Serial2/1
ip address 13.1.1.1 255.255.255.0
encapsulation frame-relay
ip ospf network point-to-point
serial restart_delay 0
frame-relay map ip 13.1.1.3 113 broadcast
!
interface Serial2/2
no ip address
shutdown
serial restart_delay 0
!
interface Serial2/3
no ip address
shutdown
serial restart_delay 0
!
router ospf 10
log-adjacency-changes
network 0.0.0.0 255.255.255.255 area 0
!
ip http server
no ip http secure-server
ip classless
!
!
!
!
!
call rsvp-sync
!
!
mgcp profile default
!
!
!
dial-peer cor custom
!
!
!
!
!
line con 0
line aux 0
line vty 0 4
no login
!
!
end
R2:
r2#sh run
Building configuration...</p> <p>*Mar 1 00:27:29.871: %SYS-5-CONFIG_I: Configured from console by console
Current configuration : 1298 bytes
!
version 12.2
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname r2
!
logging queue-limit 100
!
ip subnet-zero
!
!
!
ip audit notify log
ip audit po max-events 100
mpls ldp logging neighbor-changes
!
!
!
!
!
!
!
!
!
!
!
!
no voice hpi capture buffer
no voice hpi capture destination
!
!
mta receive maximum-recipients 0
!
!
!
!
interface Loopback0
ip address 2.2.2.2 255.255.255.0
!
interface FastEthernet0/0
no ip address
shutdown
duplex auto
speed auto
!
interface FastEthernet1/0
no ip address
shutdown
duplex auto
speed auto
!
interface Serial2/0
ip address 12.1.1.2 255.255.255.0
encapsulation frame-relay
ip ospf network point-to-point
serial restart_delay 0
frame-relay map ip 12.1.1.1 201 broadcast
no frame-relay inverse-arp
!
interface Serial2/1
no ip address
shutdown
serial restart_delay 0
!
interface Serial2/2
no ip address
shutdown
serial restart_delay 0
!
interface Serial2/3
no ip address
shutdown
serial restart_delay 0
!
router ospf 10
log-adjacency-changes
network 0.0.0.0 255.255.255.255 area 0
!
ip http server
no ip http secure-server
ip classless
!
!
!
!
!
call rsvp-sync
!
!
mgcp profile default
!
!
!
dial-peer cor custom
!
!
!
!
!
line con 0
line aux 0
line vty 0 4
no login
!
!
end
r3
r3#sh run
Building configuration...</p> <p>Current configuration : 1298 bytes
!
version 12.2
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname r3
!
logging queue-limit 100
!
ip subnet-zero
!
!
!
ip audit notify log
ip audit po max-events 100
mpls ldp logging neighbor-changes
!
!
!
!
!
!
!
!
!
!
!
!
no voice hpi capture buffer
no voice hpi capture destination
!
!
mta receive maximum-recipients 0
!
!
!
!
interface Loopback0
ip address 3.3.3.3 255.255.255.0
!
interface FastEthernet0/0
no ip address
shutdown
duplex auto
speed auto
!
interface FastEthernet1/0
no ip address
shutdown
duplex auto
speed auto
!
interface Serial2/0
no ip address
shutdown
serial restart_delay 0
!
interface Serial2/1
ip address 13.1.1.3 255.255.255.0
encapsulation frame-relay
ip ospf network point-to-point
serial restart_delay 0
frame-relay map ip 13.1.1.1 311 broadcast
no frame-relay inverse-arp
!
interface Serial2/2
no ip address
shutdown
serial restart_delay 0
!
interface Serial2/3
no ip address
shutdown
serial restart_delay 0
!
router ospf 10
log-adjacency-changes
network 0.0.0.0 255.255.255.255 area 0
!
ip http server
no ip http secure-server
ip classless
!
!
!
!
!
call rsvp-sync
!
!
mgcp profile default
!
!
!
dial-peer cor custom
!
!
!
!
!
line con 0
line aux 0
line vty 0 4
no login
!
!
end
監(jiān)視和測(cè)試配置:
我們讓R2作為內(nèi)部網(wǎng)絡(luò),R3作為內(nèi)部網(wǎng)絡(luò),以下配置使R2發(fā)起訪問(wèn)R3沒(méi)問(wèn)題,從R3訪問(wèn)R2則被
拒絕.注意這個(gè)配置方案是針對(duì)基于TCP的應(yīng)用,任何TCP通訊都是雙向的,從R2發(fā)起的訪問(wèn)外
部網(wǎng)絡(luò)之后,外部網(wǎng)絡(luò)的流量得以通過(guò),這個(gè)時(shí)候TCP報(bào)文,ACK或RST位被設(shè)置為1
R1(configure)access-list 101 permit tcp any any established log-input
R1(configure)access-list 101 permit ospf any any
R1(configure)access-list 101 deny ip any any log-input
R1(configure)int s2/1
R1(configure-if)ip access-group 101 in
以上log-input是為了顯示監(jiān)視數(shù)據(jù)報(bào)文被過(guò)濾的情況,接下來(lái)用debug ip packet
detailed來(lái)監(jiān)視報(bào)文經(jīng)過(guò)R1的情況,應(yīng)該路由器還有OSPF報(bào)文產(chǎn)生,因此我們對(duì)DEBUG信息做
了限制.
r1(config)#access-list 102 permit tcp any any
我們這樣做 讓R2發(fā)起telnet訪問(wèn)R3
r1#telnet 3.3.3.3
Trying 3.3.3.3 ... Open
r3>
*Mar 1 00:55:53.003: IP: tableid=0, s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1),
routed via RIB
*Mar 1 00:55:53.003: IP: s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1), len 44,
sending
*Mar 1 00:55:53.007: TCP src=11001, dst=23, seq=2398697781, ack=0, win=4128 SYN
*Mar 1 00:55:53.179: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 3.3.3.3(23)
(Serial2/1 ) -> 13.1.1.1(11001), 1 packet
*Mar 1 00:55:53.183: IP: tableid=0, s=3.3.3.3 (Serial2/1), d=13.1.1.1
(Serial2/1), routed via RIB
*Mar 1 00:55:53.183: IP: s=3.3.3.3 (Serial2/1), d=13.1.1.1 (Serial2/1), len 44,
rcvd 3
*Mar 1 00:55:53.187: TCP src=23, dst=11001, seq=949632690, ack=2398697782,
win=4128 ACK SYN
*Mar 1 00:55:53.187: IP: tableid=0, s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1),
routed via RIB
*Mar 1 00:55:53.191: IP: s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1), len 40,
sending
*Mar 1 00:55:53.191: TCP src=11001, dst=23, seq=2398697782, ack=949632691,
win=4128 ACK
*Mar 1 00:55:53.199: IP: tableid=0, s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1),
routed via RIB
*Mar 1 00:55:53.203: IP: s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1), len 49,
sending
*Mar 1 00:55:53.203: TCP src=11001, dst=23, seq=2398697782, ack=949632691,
win=4128 ACK PSH
*Mar 1 00:55:53.207: IP: tableid=0, s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1),
routed via RIB
*Mar 1 00:55:53.211: IP: s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1), len 40,
sending
*Mar 1 00:55:53.215: TCP src=11001, dst=23, seq=2398697791, ack=949632691,
win=4128 ACK
*Mar 1 00:55:53.455: IP: tableid=0, s=3.3.3.3 (Serial2/1), d=13.1.1.1
(Serial2/1), routed via RIB
*Mar 1 00:55:53.455: IP: s=3.3.3.3 (Serial2/1), d=13.1.1.1 (Serial2/1), len 52,
rcvd 3
*Mar 1 00:55:53.459: TCP src=23, dst=11001, seq=949632691, ack=2398697791,
win=4119 ACK PSH
*Mar 1 00:55:53.459: IP: tableid=0, s=3.3.3.3 (Serial2/1), d=13.1.1.1
(Serial2/1), routed via RIB
*Mar 1 00:55:53.463: IP: s=3.3.3.3 (Serial2/1), d=13.1.1.1 (Serial2/1), len 45,
rcvd 3
*Mar 1 00:55:53.467: TCP src=23, dst=11001, seq=949632703, ack=2398697791,
win=4119 ACK PSH
*Mar 1 00:55:53.467: IP: tableid=0, s=3.3.3.3 (Serial2/1), d=13.1.1.1
(Serial2/1), routed via RIB
*Mar 1 00:55:53.471: IP: s=3.3.3.3 (Serial2/1), d=13.1.1.1 (Serial2/1), len 43,
rcvd 3
*Mar 1 00:55:53.471: TCP src=23, dst=11001, seq=949632708, ack=2398697791,
win=4119 ACK PSH
*Mar 1 00:55:53.475: IP: tableid=0, s=3.3.3.3 (Serial2/1), d=13.1.1.1
(Serial2/1), routed via RIB
*Mar 1 00:55:53.479: IP: s=3.3.3.3 (Serial2/1), d=13.1.1.1 (Serial2/1), len 46,
rcvd 3
*Mar 1 00:55:53.479: TCP src=23, dst=11001, seq=949632711, ack=2398697791,
win=4119 ACK PSH
*Mar 1 00:55:53.483: IP: tableid=0, s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1),
routed via RIB
*Mar 1 00:55:53.487: IP: s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1), len 43,
sending
*Mar 1 00:55:53.487: TCP src=11001, dst=23, seq=2398697791, ack=949632717,
win=4102 ACK PSH
*Mar 1 00:55:53.491: IP: tableid=0, s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1),
routed via RIB
*Mar 1 00:55:53.495: IP: s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1), len 43,
sending
*Mar 1 00:55:53.495: TCP src=11001, dst=23, seq=2398697794, ack=949632717,
win=4102 ACK PSH
*Mar 1 00:55:53.499: IP: tableid=0, s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1),
routed via RIB
*Mar 1 00:55:53.503: IP: s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1), len 49,
sending
*Mar 1 00:55:53.503: TCP src=11001, dst=23, seq=2398697797, ack=949632717,
win=4102 ACK PSH
*Mar 1 00:55:53.659: IP: tableid=0, s=3.3.3.3 (Serial2/1), d=13.1.1.1
(Serial2/1), routed via RIB
*Mar 1 00:55:53.663: IP: s=3.3.3.3 (Serial2/1), d=13.1.1.1 (Serial2/1), len 43,
rcvd 3
*Mar 1 00:55:53.663: TCP src=23, dst=11001, seq=949632717, ack=2398697797,
win=4113 ACK PSH
*Mar 1 00:55:53.867: IP: tableid=0, s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1),
routed via RIB
*Mar 1 00:55:53.867: IP: s=13.1.1.1 (local), d=3.3.3.3 (Serial2/1), len 40,
sending
*Mar 1 00:55:53.871: TCP src=11001, dst=23, seq=2398697806, ack=949632720,
win=4099 ACK
*Mar 1 00:55:53.963: IP: tableid=0, s=3.3.3.3 (Serial2/1), d=13.1.1.1
(Serial2/1), routed via RIB
*Mar 1 00:55:53.967: IP: s=3.3.3.3 (Serial2/1), d=13.1.1.1 (Serial2/1), len 40,
rcvd 3
*Mar 1 00:55:53.967: TCP src=23, dst=11001, seq=949632720, ack=2398697806,
win=4104 ACK
注意R3返回R2的數(shù)據(jù)報(bào)文得以通過(guò),接下來(lái)我們測(cè)試從R3發(fā)起訪問(wèn)R2的情況
r3#telnet 2.2.2.2
Trying 2.2.2.2 ...
% Destination unreachable; gateway or host down
r1#
*Mar 1 01:02:22.779: %SEC-6-IPACCESSLOGP: list 101 denied tcp 13.1.1.3(11002)
(Serial2/1 ) -> 2.2.2.2(23), 1 packet
*Mar 1 01:02:22.783: IP: s=13.1.1.3 (Serial2/1), d=2.2.2.2, len 44, access
denied
*Mar 1 01:02:22.783: IP: tableid=0, s=13.1.1.1 (local), d=13.1.1.3 (Serial2/1),
routed via RIB
*Mar 1 01:02:22.787: IP: s=13.1.1.1 (local), d=13.1.1.3 (Serial2/1), len 56,
sending
*Mar 1 01:02:24.139: IP: s=12.1.1.2 (Serial2/0), d=224.0.0.5, len 80, rcvd 0
*Mar 1 01:02:24.315: IP: s=13.1.1.1 (local), d=224.0.0.5 (Serial2/1), len 80,
sending broad/multicast
*Mar 1 01:02:25.139: IP: s=12.1.1.1 (local), d=224.0.0.5 (Serial2/0), len 80,
sending broad/multicast
注意,TCP協(xié)議的第一次發(fā)送是SYN字段,這是用來(lái)同步準(zhǔn)備建立一個(gè)新連接的兩端主機(jī),而
ACK位由接收者置位從而向發(fā)送者表明數(shù)據(jù)已經(jīng)成功接收.RST(reset)位說(shuō)明什么時(shí)候重新
啟動(dòng)連接.帶Eetablished的擴(kuò)展訪問(wèn)列表只允許ACK或RST位置1的TCP報(bào)文通過(guò).
reflect+evalute實(shí)現(xiàn)單向訪問(wèn)控制列表的最新實(shí)驗(yàn)結(jié)果
interface Vlan12
ip address 10.147.18.92 255.255.255.240
ip access-group in-filter in
ip access-group out-filter out
ip helper-address 10.147.17.193
no ip redirects
standby 12 ip 10.147.18.94
standby 12 priority 150
standby 12 preempt
第一步:
ip access-list extended in-filter
evaluate abcd
deny ip any any
ip access-list extended out-filter
permit ip any any reflect abcd
結(jié)果從VLAN12上的客戶機(jī)ping其它VLAN的機(jī)器,提示:
Reply from 10.147.18.92: Destination net unreachable.
第二步:
將上面的訪問(wèn)控制列表改為:
ip access-list extended in-filter
permit ip any any reflect abcd
ip access-list extended out-filter
evaluate abcd
deny ip any any
結(jié)果從VLAN12的客戶機(jī)可以ping通其它vlan的機(jī)器,但其它vlan的機(jī)器ping不通vlan12的機(jī)
器.
觀察發(fā)現(xiàn),我從vlan12的客戶機(jī)上ping 其它vlan里面的任何一臺(tái)機(jī)器的話,就會(huì)自動(dòng)生成一
條動(dòng)態(tài)度的
access-list,(假如 我從vlan12的機(jī)器10.147.18.90 ping vlan1里面的10.147.17.251)
記錄如下:
Reflexive IP access list abcd
permit icmp host 10.147.17.251 host 10.147.18.90 (8 matches) (time left 297)
permit udp host 202.96.170.163 eq 8000 host 10.147.18.90 eq 4000 (6 matches)
(time left 247)
permit udp host 224.0.0.2 eq 1985 host 10.147.18.93 eq 1985 (155 matches) (time
left 299)
Extended IP access list in-filter
permit ip any any reflect abcd
Extended IP access list out-filter
evaluate abcd
deny ip any any (289 matches)
第三步:我想實(shí)現(xiàn)功能:vlan12里的機(jī)器能訪問(wèn)所有其他vlan,除了vlan 2
(10.147.16.0/255.255.255.128)外均
不能訪問(wèn)vlan12:
將訪問(wèn)控制列表改為:
ip access-list extended in-filter
permit ip any any reflect abcd
ip access-list extended out-filter
evaluate abcd
permit ip 10.147.16.0 0.0.0.128 any
deny ip any any
結(jié)果一開(kāi)始幾分鐘內(nèi),除了定義的VLAN2(10.147.16.0/255.255.255.128)外,其它vlan的機(jī)
器均ping不通vlan 12 的機(jī)器
后來(lái)就全部PING
不通,和第二次開(kāi)發(fā)步的結(jié)果相同
我用你的方法在cisco3560交換機(jī)上測(cè)試,應(yīng)用acl后,雙方向都不通了。分析一下怎么回
事,配置如下:
4號(hào)口劃分到vlan3,48號(hào)口劃分到vlan2
Switch#sh run
Building configuration...</p> <p>22:07:10: %SYS-5-CONFIG_I: Configured from console by console
Current configuration : 2724 bytes
!
version 12.2
no service pad
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Switch
!
!
no aaa new-model
ip subnet-zero
ip routing
!
!
!
!
no file verify auto
spanning-tree mode pvst
spanning-tree portfast default
spanning-tree extend system-id
!
vlan internal allocation policy ascending
!
interface GigabitEthernet0/4
switchport access vlan 3
!
...........</p> <p>!
interface GigabitEthernet0/48
switchport access vlan 2
!
...........
!
interface Vlan1
no ip address
!
interface Vlan2
ip address 10.10.10.1 255.255.255.0
!
interface Vlan3
ip address 192.9.200.253 255.255.255.0
ip access-group in-control in
ip access-group out-control out
!
ip classless
ip http server
!
ip access-list extended in-control
permit ip any any reflect test
ip access-list extended out-control
evaluate test
deny ip 10.10.10.0 0.0.0.255 any
permit ip any any
!
!
control-plane
!
!
line con 0
line vty 0 4
no login
line vty 5 15
no login
!
end</p> <p>Switch#
相關(guān)文章

網(wǎng)絡(luò)延遲幾分鐘就斷? 路由器剛接核心交換機(jī)正常幾分鐘后無(wú)法上網(wǎng)解決辦
最近一位小伙伴被信息化項(xiàng)目里的網(wǎng)絡(luò)怪象逼到破防:核心交換機(jī)上聯(lián)路由器后,前幾分鐘一切正常,隨后延遲飆升,最后直接斷網(wǎng),下面我們就來(lái)看看原因分析和解決辦法2026-04-13
雙萬(wàn)兆+四個(gè)2.5G口BE7200無(wú)線路由器! 普聯(lián)TPLINK 7DR7299拆機(jī)測(cè)評(píng)
今天我們要拆機(jī)的TP-LINK“7DR7299”BE7200雙萬(wàn)兆路由器標(biāo)價(jià)999元,沒(méi)走“八爪魚(yú)”電競(jìng)風(fēng),而是給了一枚黑銀配色的小方盒,放在玄關(guān)、電視柜都不突兀2026-04-10
首發(fā)價(jià)999元! 雙萬(wàn)兆版路由器普聯(lián)BE7200發(fā)布
普聯(lián)BE7200萬(wàn)兆路由器,搭載雙萬(wàn)兆接口與WiFi7技術(shù),高性能硬件配置提升大戶型家庭網(wǎng)絡(luò)覆蓋穩(wěn)定性,詳細(xì)配置請(qǐng)看下文介紹2026-03-16
到底開(kāi)還是關(guān)? 無(wú)線路由器里最常見(jiàn)的五個(gè)性能增強(qiáng)開(kāi)關(guān)介紹
這五個(gè)開(kāi)關(guān)是現(xiàn)代Wi-Fi 6和Wi-Fi 7路由器中關(guān)鍵的性能增強(qiáng)功能,它們分別從信號(hào)定向、頻譜效率、多設(shè)備并發(fā)、抗干擾和省電調(diào)度等維度提升網(wǎng)絡(luò)體驗(yàn)2026-02-25
679元萬(wàn)兆光口+滿血2.5G全家桶! 簡(jiǎn)析中興BE7200 MAX路由器是否值得購(gòu)買(mǎi)
當(dāng)千兆寬帶尚未普及,中興已經(jīng)將萬(wàn)兆路由器價(jià)格拉至679元,這不是一場(chǎng)簡(jiǎn)單的價(jià)格戰(zhàn),而是對(duì)未來(lái)的大膽預(yù)判與市場(chǎng)規(guī)則的重新定義2026-02-06
中興問(wèn)天BE7200Pro+路由器新舊兩個(gè)版本有什么區(qū)別? 兩版拆機(jī)對(duì)比
中興問(wèn)天BE7200Pro+路由器新版本和舊版本呢差別在換了FEM芯片,很多朋友想知道有多大差別,詳細(xì)請(qǐng)看下文介紹2026-02-05
滿血堆料Wifi7路由器! 中興問(wèn)天BE7200MAX拆機(jī)評(píng)測(cè)
問(wèn)天BE7200 MAX的一大特點(diǎn)就是國(guó)產(chǎn)自主,主控芯片查了下好像是中興自研 ZX279133(8核64線程 NPU),搭配1GB內(nèi)存和256MB閃存,下面我們就來(lái)看看拆機(jī)測(cè)評(píng)2026-02-05
TP-LINK TL-7AP3622HI無(wú)線AP值得購(gòu)買(mǎi)嗎? TL-7AP3622HI拆機(jī)
TL-7AP3622HI是一款BE3600雙頻Wi-Fi 7無(wú)線面板式AP,全新雙2.5G BE3600面板AP,前后網(wǎng)口均支持2.5G,下面我們就來(lái)看看拆解測(cè)評(píng)2026-02-05
路由器發(fā)熱發(fā)燙正常嗎? 路由器發(fā)熱問(wèn)題的原因分析和解決辦法
與運(yùn)行時(shí)機(jī)箱發(fā)熱的原理相似,路由器作為一臺(tái)“小型專用電腦”,在其工作過(guò)程中必然會(huì)產(chǎn)生一定的熱量,然而,是否正常發(fā)熱并不僅僅取決于發(fā)熱本身,更關(guān)鍵的是要關(guān)注發(fā)熱的2026-01-14
諾基亞貝爾XG-040G-MD 2.5G光貓拆解測(cè)評(píng)
諾基亞貝爾XG-040G-MD光貓均具備一個(gè)2.5G網(wǎng)口,同時(shí)配備USB3.0和USB2.0接口,但遺憾的是,它并不具備電話口和WIFI功能,下面我們就來(lái)看看詳細(xì)側(cè)測(cè)評(píng)2025-12-15











