CCNA:IP访问控制列表(ACL)知识总结

访问控制列表

  建立访问控制列表,可对数据流量进行简单的控制,以及通过这种控制达到一不定程度的安全性,允许或拒绝数据包通过路由器,从而达到对数据包进行过滤的目的。

  另外,也可以在VTY线路接口上使用访问控制列表,来保证telnet的连接的安全性。

  因为接口的数据流是有进口和出口两个方向的,所以在接口上使用访问控制列表也有进和出两个方向。

  进方向的工作流程

  进入接口的数据包——进方向的访问控制列表——判断。

  是否匹配——不匹配,丢弃,匹配,进入路由表——判断是否有相应的路由条目——无,丢弃,有从相应接口转发出去。

  出口方向的工作流程

  进入接口数据包——进入路由表,判断是否是相应的路由条目——无,丢弃,有,数据包往相应接口——判断出口是否有访问控制列表——无,数据被转发,有,判断条件是否匹配——不匹配,丢弃,匹配,转发。

  比较看,尽可能使用进方向的访问控制列表,但是使用哪个方向的应根据实际情况来定。

  类型

  标准访问控制列表

  所依据的条件的判断条件是数据包的源IP地址,只能过滤某个网络或主机的数据包,功能有限,但方便使用。

  命令格式

  先在全局模式下创建访问控制列表:

  Routerconfig)#accesslist accesslistnumberpermit or denysouresourewildcardlog

  注:accesslistnumber 是访问控制列表号,标准的访问控制列表号为099;permit是语句匹配时允许通过,deny是语句不匹配时,拒绝通过。soure是源IP地 址,sourewildcard是通配符,log是可选项,生成有关分组匹配情况的日志消息,发到控制台

  补:当表示某一特定主机时,souresourewildcard}这项例如:192.168.1.1 0.0.0.255 可表示为host 192.168.1.1

  创建了访问控制列表后,在接口上应用

  Routerconfigif)#ip accessgroup accesslistnumberin or out

  扩展访问控制列表

  扩展访问控制列表所依据的判断条件是目标、源ip地址、协议及数据所要访问的端口。由此可得出,在判断条件上,扩展访问控制列表具有比标准的访问控制列表更加灵活的优势,能够完成很多标准访问不能完成的工作

  命令格式

  同样在全局模式下创建列表:

  Routerconfig)#accesslist accesslistnumberdynamic dynamicname}{timeout mintes}{permit or denyprotocol soure sourewildcard destination destinationwildcardprecdence precedence} {tos tos} {time-range time-range-name}

  命名访问控制列表

  cisco ios 软件11.2版本中引入了IP命名ACL,其允许在标准和扩展访问控制列表中使用名字代替数字来表示ACL编号

  创建命名ACL语法格式:

  routerconfig)#ip accesslistextend or standard} name

  routerconfig-ext-nacl#{permit or deny } protocols soure sourewildcard {operatordestination destinationwildcardoperator}{established

  注:established 是可选项,只针对于tcp 协议

  还有vty的限制,其ACL的建立与在端口上建立ACL一样,只是应用在vty ACL 到虚拟连接时,用命令accessclass 代替命令accessgroup

  放置ACL

  一般原则:尽可能把扩展acl 放置在距离要被拒绝的通信流量近的地方。标准ACL由于不能指定目的地址,所以它们应该尽可能放置在距离目的地最近的地主。

本文来源于:http://ww.yesuse.com

来自 “ ITPUB博客 ” ,链接:http://blog.itpub.net/27124684/viewspace-734819/,如需转载,请注明出处,否则将追究法律责任。

转载于:http://blog.itpub.net/27124684/viewspace-734819/

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值