詳解cisco訪問控制列表ACL |
|
作者: 發(fā)布時(shí)間:2008-12-03 14:23:45 來源: |
|
一:訪問控制列表概述 ·訪問控制列表(ACL)是應(yīng)用在路由器接口的指令列表。這些指令列表用來告訴路由器哪些數(shù)據(jù)包可以通過,哪些數(shù)據(jù)包需要拒絕。 ·工作原理:它讀取第三及第四層包頭中的信息,如源地址、目的地址、源端口、目的端口等。根據(jù)預(yù)先設(shè)定好的規(guī)則對(duì)包進(jìn)行過濾,從而達(dá)到訪問控制的目的。 ·實(shí)際應(yīng)用: 阻止某個(gè)網(wǎng)段訪問服務(wù)器。 阻止A網(wǎng)段訪問B網(wǎng)段,但B網(wǎng)段可以訪問A網(wǎng)段。 禁止某些端口進(jìn)入網(wǎng)絡(luò),可達(dá)到安全性。 二:標(biāo)準(zhǔn)ACL · 標(biāo)準(zhǔn)訪問控制列表只檢查被路由器路由的數(shù)據(jù)包的源地址。若使用標(biāo)準(zhǔn)訪問控制列表禁用某網(wǎng)段,則該網(wǎng)段下所有主機(jī)以及所有協(xié)議都被禁止。如禁止了A網(wǎng)段,則A網(wǎng)段下所有的主機(jī)都不能訪問服務(wù)器,而B網(wǎng)段下的主機(jī)卻可以。 用1----99之間數(shù)字作為表號(hào) 一般用于局域網(wǎng),所以最好把標(biāo)準(zhǔn)ACL應(yīng)用在離目的地址最近的地方。 ·標(biāo)準(zhǔn)ACL的配置: router(config)#access-list 表號(hào) deny(禁止) 網(wǎng)段/IP地址 反掩碼 ********禁止某各網(wǎng)段或某個(gè)IP router(config)#access-list 表號(hào) permit(允許) any 注:默認(rèn)情況下所有的網(wǎng)絡(luò)被設(shè)置為禁止,所以應(yīng)該放行其他的網(wǎng)段。 router(config)#interface 接口 ******進(jìn)入想要應(yīng)用此ACL的接口(因?yàn)樵L問控制列表只能應(yīng)用在接口模式下) router(config-if)#ip access-group 表號(hào) out/in ***** 設(shè)置在此接口下為OUT或?yàn)镮N 其中router(config)#access-list 10 deny 192.168.0.1 0.0.0.0 router(config)#access-list 10 deny host 192.168.0.1 router(config)#access-list 10 deny 0.0.0.0 255.255.255.255 router(config)#access-list 10 deny any router#show access-lists ******查看訪問控制列表。 ·標(biāo)準(zhǔn)訪問控制列表的工作原理。 (每當(dāng)數(shù)據(jù)進(jìn)入路由器的每口接口下,都會(huì)進(jìn)行以下進(jìn)程。) 注:當(dāng)配置訪問控制列表時(shí),順序很重要。要確保按照從具體到普遍的次序來排列條目。
·擴(kuò)展訪問控制列表的工作原理: |
聯(lián)系客服