[网络安全学习篇18]:ACL及实验(千峰网络安全视频笔记 18 day)

引言:我的系列博客[网络安全学习篇]上线了,小编也是初次创作博客,经验不足;对千峰网络信息安全开源的视频公开课程的学习整理的笔记整理的也比较粗糙,其实看到目录有300多集的时候,讲道理,有点怂了,所以我就想到了通过写博客(课程笔记)的形式去学习它,虽然写博客会让我多花几倍的时间去学习它,但是当我完成一篇博客所获得的成就感和你们对于我的认同感,让我很满足,能够鼓励我一天天的坚持下去,也希望和我一起学习本期视频的"同道"们也能给一直坚持下去。我们大家一起加油。由于作者本身也是网络信息安全小白,大部分知识点都是初次接触,出现对其理解不深入,不完整,甚至也会出现错误有问题的地方,希望大家谅解、留言提出指正,同时也欢迎大家来找我一起交流学习!!!

 

往期博客:

[网络安全学习篇1]:windowsxp、windows2003、windows7、windows2008系统部署(千峰网络安全视频笔记)

[网络安全学习篇2]:IP详解及简单的DOS命令(千峰网络安全视频笔记 2 day)

[网络安全学习篇3]:批处理、病毒、用户与组管理、破解系统密码(千峰网络安全视频笔记 3 day)

[网络安全学习篇4]:NTFS安全权限、文件共享服务器(千峰网络安全视频笔记 4 day)

[网络安全学习篇5]:DHCP部署与安全、DNS部署与安全(千峰网络安全视频笔记 5 day)

[网络安全学习篇6]:WEB服务器和FTP服务器(千峰网络安全视频笔记 6 day)

[网络安全学习篇7]:域(千峰网络安全视频笔记 7 day)

[网络安全学习篇8]:PKI(千峰网络安全视频笔记 8 day)

[网络安全学习篇9]:渗透测试(千峰网络安全视频笔记 9 day)

[网络安全学习篇10]:扫描技术、暴力破解工具(千峰网络安全视频笔记 10 day)

[网咯安全学习篇11]:OSI与TCP/IP协议(千峰网络安全视频笔记 11 day)

[网络安全学习篇12]:数据链路层及交换机的学习(千峰网络安全视频笔记 12 day)

[网络安全学习篇13]:IP包头分析与路由原理及实验(千峰网络安全视频笔记 13  day)

[网络安全学习篇14]:ARP协议、ARP欺骗与攻击(千峰网络安全视频笔记 14 day)

[网络安全学习篇15]:VLAN、Trunk (千峰网络安全视频笔记 15 day)

[网络安全学习篇16]:单臂路由、ICMP协议(千峰网络安全视频笔记 16 day)

[网络安全学习篇17]:三层交换机、HSRP、网络规划(千峰网络安全视频笔记 17 day)

[网络安全学习篇18]:ACL及实验(千峰网络安全视频笔记 18 day)(本篇)

下期博文:

[网络安全学习篇19]:NAT、动态路由及实验(千峰网络安全视频笔记 19 day)

 

目录

 

ACL (NTFS)

5、ACL主要分为2大类:

6、标准ACL:

7、扩展ACL:

8、ACL原理

9、命名ACL:

实验:


ACL (NTFS)

1、Access Contral List

2、ACL是一种包过滤技术。

3、ACL基于IP包头的IP地址、四层TCP/UDP头部的端口号[5层数据不能]

基于三层和四层过滤

4、ACL在路由器上配置,也可以在防火墙上配置(一般称为策略)

5、ACL主要分为2大类:

1)标准ACL

2)扩展ACL

6、标准ACL:

表号:1-99

特点:只能基于源IP对包进行过滤

命令:

conf t

access-list 表号 permit/deny 源IP或源网段 反子网掩码
注释:反子网掩码:将正子网掩码0和1倒置

255.0.0.0 -- 0.255.255.255

255.255.0.0 -- 0.0.255.255

255.255.255.0 -- 0.0.0.255

反子网掩码作用:用来匹配条件,与0对应的需要严格匹配,与1对应的忽略

例如:access-list 1 deny 10.0.0.0 0.255.255.255

解释:该条目用来拒绝所有源IP为10开头的



access-list 1 deny 10.1.1.1 0.0.0.0

解释:该条目用来拒绝所有源IP为10.1.1.1的主机 简写:access-list 1 deny host 10.1.1.1



access-list 1 deny 0.0.0.0 255.255.255.255

解释:该条目用来拒绝所有人

简写:access-list 1 deny any
查看ACL表:

show ip access-list [表ID]

将ACL应用到接口:

int f0/x

ip access-group 表号 in/out

exit

sh run

7、扩展ACL:

表号:100-199

特点:可以基于源IP、目标IP、端口号、协议对包进行过滤

命令:

acc 100 permint/deny 协议 源IP或源网段 反子网掩码 目标IP 或源网段 反子网掩码 [eq端口号]

注释:

协议:tcp/udp/icmp/ip

案例:

acc 100 permit tcp host 10.1.1.1 host 20.1.1.3 eq 80

acc 100 deny ip host 10.1.1.1 20.1.1.1 0.0.0.255

acc 100 permit ip any any

8、ACL原理

1)ACL表必须应用到接口的进或出方向生效

2)一个接口的一个方向只能应用一张表!

3)进还是出方向应用?取决于流量控制总方向

4)ACL表是严格自上而下检查每一条,所以要注意书写顺序

5)每一条是有条件和动作组成,当流量完全满足条件且源没有满足某条件,则继续检查下一条

6)标准ACL尽量写在靠近目标的地方

7)小原理:

1)做流量控制,首先要先判断ACL写的位置(那个路由器?那个接口的哪个方向?)

2)再考虑怎么写ACL

3)如何写?

首先要判断最终要允许所有还是拒绝所有

然后写的时候要注意:将严格的控制写在前面

 

8)一般情况下,标准或扩展ACL一旦编写,无法修改某一条,也无法删除某一条,也无法往中间插入新的条目,只能一直在最后添加新的条目

如想修改插入或删除,只能删除整张表,重新写!

conf t

no access-list 表号

9、命名ACL:

作用:可以对标准或扩展ACL进行自定义命名

优点:自定义命名更容易辨认,也便于记忆!

可以任意修改某一条,或删除某一条,也可以往中间插入某一条

命令:

conf t

ip access-list standard/extended 自定义表名

开始从deny或permit编写ACL条目

ex

删除某一条:

ip access-list standard/extended 自定义表名

no 条目ID

ex

插入某一条:

p access-list standard/extended 自定义表名

条目ID 动作 条件

ex

 

实验:

 

 

 

 


参考文献:

B站千峰网络信息安全开源视频课程

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

beglage

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值