赞
踩
概述: 访问控制列表(Access Control List)是路由器和交换机接口的指令列表,用来控制端口进出的数据包;
包含了匹配关系、条件和查询语句,表只是一个框架结构,其目的是为了对某种访问进行控制;
作用:
原理:
匹配规则:
分类:
标准(基本)ACL:
标准ACL的配置思路:1.搞清去的流量方向和路径;2.写规则 -- 由于标准ACL仅关注数据包中的源ip地址,故写规则调用时必须尽量的靠近目标,避免对其他流量访问的误删;3.进接口调用,调用时注意方向;
扩展(高级)ACL:
高级ACL的配置思路:1.搞清去的流量方向和路径;2.写规则 -- 由于扩展ACL源、目ip地址均关注,故调用时尽量靠近源,尽早处理流量;3.进接口调用,调用时注意方向;
二层ACL:
用户自定义ACL:
要求: PC1能ping通PC3和PC4,PC2不能ping通PC3和PC4;
[r2]acl 2001 //写表
[r2-acl-basic-2001]rule deny source 192.168.1.3 0.0.0.0 //制定规则,就限制这一个IP
//制定规则时,动作(deny,permit)+ 源 ip
[r2-acl-basic-2001]rule deny source 192.168.0.0 0.0.255.255 //限制此网段
[r2-acl-basic-2001]rule deny source any //限制所有网段
[r2]interface GigabitEthernet 0/0/1
[r2-GigabitEthernet0/0/1]traffic-filter outbound acl 2001 //在接口上调用
提示: ACL定义完成后,必须在接口上调用方可执行,调用时一定注意方向,一个接口的一个方向上只能调用一张表;
要求: 只限定PC2不能ping通PC3;
[r1]acl 3000 //扩展列表编号3000-3999
[r1-acl-adv-3000]rule deny ip source 192.168.1.3 0.0.0.0 destination 192.168.3.2 0.0.0.0
要求: 1.只能 ping,但是不能访问服务器;2.只访问服务器,但是不能 ping;
[r1]acl 3001
//拒绝192.168.1.10对192.168.1.1访问时,传输层协议为 tcp,且目标端口号为23
[r1-acl-adv-3001]rule deny tcp source 192.168.1.10 0 destination 192.168.1.1 0 destination-port eq 23
//仅拒绝192.168.1.10 对192.168.1.1 的ICMP访问
[r1-acl-adv-3002]rule deny icmp source 192.168.1.10 0 destination 192.168.1.1 0
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。