路由交换之访问控制列表

百度百科:访问控制是网络安全防范和保护的主要策略,它的主要任务是保证网络资源不被非法使用和访问。它是保证网络安全最重要的核心策略之一。访问控制涉及的技术也比较广,包括入网访问控制、网络权限控制、目录级控制以及属性控制等多种手段。

访问控制列表是应用在路由器接口的指令列表。这些指令列表用来告诉路由器哪些数据包可以收、哪些数据包需要拒绝。至于数据包是被接收还是拒绝,可以由类似于源地址、目的地址、端口号等的特定指示条件来决定。

访问控制列表不但可以起到控制网络流量、流向的作用,而且在很大程度上起到保护网络设备、服务器的关键作用。作为外网进入企业内网的第一道关卡,路由器上的访问控制列表成为保护内网安全的有效手段。

此外,在路由器的许多其他配置任务中都需要使用访问控制列表,如网络地址转换、按需拨号路由、路由重分布、策略路由等很多场合都需要访问控制列表。

访问控制列表从概念上来讲并不复杂,复杂的是对它的配置和使用,许多初学者往往在使用访问控制列表时出现错误。

标准访问控制列表配置:

实验背景:

你是公司的网络管理员,公司的经理部、财务部门和销售部分别属于不同的3个网段,三部门之间用路由器进行信息传递,为了安全起见,公司领导要求销售部门不能对财务部进行访问,但经理部可以对财务部进行访问;

PC1代表经理部的主机、PC2代表销售部的主机、PC3代表财务部的主机

实验拓扑:

连接拓扑:

实验配置

左边路由器配置:

Router>en

Router#configure terminal

Router(config)#interface serial 0/0/0

Router(config-if)#ip address 172.16.3.1 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#clock rate 64000

Router(config-if)#exit

Router(config)#interface fastEthernet 0/0

Router(config-if)#ip address 172.16.1.1 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#exit

Router(config)#interface fastEthernet 0/1

Router(config-if)#ip address 172.16.2.1 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#exit

Router(config)#router rip

Router(config-router)#version 2

Router(config-router)#network 172.16.1.0

Router(config-router)#network 172.16.2.0

Router(config-router)#network 172.16.3.0

右边路由器配置:

Router>en

Router#configure terminal

Router(config)#interface serial 0/0/0

Router(config-if)#ip address 172.16.3.2 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#exit

Router(config)#interface fastEthernet 0/1

Router(config-if)#ip address 172.16.4.2 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#exit

Router(config)#router rip

Router(config-router)#version 2

Router(config-router)#network 172.16.3.0

Router(config-router)#network 172.16.4.0

未配置访问控制列表

配置访问控制列表

Router(config)#access-list 1 deny 172.16.2.0 0.0.0.255

Router(config)#access-list 1 permit 172.16.1.0 0.0.0.255

Router(config)#interface fastEthernet 0/1

Router(config-if)#ip access-group 1 out

验证:

扩展访问控制列表配置:

实验背景描述

你是公司的网络管理员,公司的生产部、业务部分别属于不同的网段,公司领导要求生产部门不能访问互联网,但可以访问互联网上的WEB服务器和FTP服务器61.5.8.10,业务部访问互联网不受限制。

实验拓扑

拓扑连接

实验配置

左边路由器配置:

Router>en

Router#configure terminal

Router(config)#interface serial 0/0/0

Router(config-if)#ip address 172.16.3.1 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#clock rate 64000

Router(config-if)#exit

Router(config)#interface fastEthernet 0/0

Router(config-if)#ip address 172.16.1.1 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#exit

Router(config)#interface fastEthernet 0/1

Router(config-if)#ip address 172.16.2.1 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#exit

Router(config)#router rip

Router(config-router)#version 2

Router(config-router)#network 172.16.1.0

Router(config-router)#network 172.16.2.0

Router(config-router)#network 172.16.3.0

Router(config-if)#exit

Router(config)#access-list 100 permit tcp 172.16.1.0 0.0.0.255 host 61.5.8.10 eq 80

Router(config)#access-list 100 permit tcp 172.16.1.0 0.0.0.255 host 61.5.8.10 eq 20

Router(config)#access-list 100 permit tcp 172.16.1.0 0.0.0.255 host 61.5.8.10 eq 21

Router(config)#access-list 100 permit ip 172.16.2.0 0.0.0.255 any

Router(config)#interface serial 0/0/0

Router(config-if)#ip access-group 100 out

右边路由器配置:

Router>en

Router#configure terminal

Router(config)#interface serial 0/0/0

Router(config-if)#ip address 172.16.3.2 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#exit

Router(config)#interface fastEthernet 0/1

Router(config-if)#ip address 61.5.8.1 255.255.255.0

Router(config-if)#no shutdown

Router(config-if)#exit

Router(config)#router rip

Router(config-router)#version 2

Router(config-router)#network 61.5.8.0

Router(config-router)#network 172.16.3.0

验证:

成功

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值