原版CCNA教材14章IP访问控制列表课件资料讲解

上传人:yuzo****123 文档编号:138391379 上传时间:2020-07-15 格式:PPT 页数:62 大小:962KB
返回 下载 相关 举报
原版CCNA教材14章IP访问控制列表课件资料讲解_第1页
第1页 / 共62页
原版CCNA教材14章IP访问控制列表课件资料讲解_第2页
第2页 / 共62页
原版CCNA教材14章IP访问控制列表课件资料讲解_第3页
第3页 / 共62页
原版CCNA教材14章IP访问控制列表课件资料讲解_第4页
第4页 / 共62页
原版CCNA教材14章IP访问控制列表课件资料讲解_第5页
第5页 / 共62页
点击查看更多>>
资源描述

《原版CCNA教材14章IP访问控制列表课件资料讲解》由会员分享,可在线阅读,更多相关《原版CCNA教材14章IP访问控制列表课件资料讲解(62页珍藏版)》请在金锄头文库上搜索。

1、第十四章IP访问控制列表,ACL概述,1、什么是ACL(Access Contron List) 使用包过滤技术,读取第三层或第四层包头中的信息,如源地址、目的地址、源端口、目的端口及协议等,根据预先定义好的规则对包进行过滤,从而达到访问控制目的。 2、ACL功能 (1)检查和过滤 数据包 (2)提供对通讯流量的控制手段 (3)限制或减少路由更新的内容 (4)按照优先级或用户队列处理数据包 (5)定义发起DDR呼叫的感兴趣流量,ACL概述(续),3、设计ACL的原则 (1)自上而下的处理方式 (2)添加表项 (3)访问控制列表放置 (4)语句的位置 (5)其他注意事项,172.16.0.0,1

2、72.17.0.0,Internet,管理网络中逐步增长的 IP 数据 当数据通过路由器时进行过滤,为什么要使用访问列表,QueueList,优先级判断,访问列表的其它应用,基于数据包检测的特殊数据通讯应用,QueueList,优先级判断,访问列表的其它应用,按需拨号,基于数据包检测的特殊数据通讯应用,访问列表的其它应用,路由表过滤,RoutingTable,QueueList,优先级判断,按需拨号,基于数据包检测的特殊数据通讯应用,标准 检查源地址 通常允许、拒绝的是完整的协议,Outgoing Packet,E0,S0,Incoming Packet,Access List Process

3、es,Permit?,什么是访问列表-标准,标准 检查源地址 通常允许、拒绝的是完整的协议 扩展 检查源地址和目的地址,源目端口和协议等 通常允许、拒绝的是某个特定的协议,Outgoing Packet,E0,S0,Incoming Packet,Access List Processes,Permit?,Protocol,什么是访问列表-扩展,标准 检查源地址 通常允许、拒绝的是完整的协议 扩展 检查源地址和目的地址 通常允许、拒绝的是某个特定的协议 进方向和出方向,Outgoing Packet,E0,S0,Incoming Packet,Access List Processes,Per

4、mit?,Protocol,什么是访问列表,InboundInterface Packets,N,Y,Packet Discard Bucket,Choose Interface,N,Access List?,Routing Table Entry?,Y,Outbound Interfaces,Packet,S0,出端口方向上的访问列表,Outbound Interfaces,Packet,N,Y,Packet Discard Bucket,Choose Interface,Routing Table Entry?,N,Packet,Test Access List Statements,Pe

5、rmit?,Y,出端口方向上的访问列表,Access List?,Y,S0,E0,InboundInterface Packets,Notify Sender,出端口方向上的访问列表,If no access list statement matches then discard the packet,N,Y,Packet Discard Bucket,Choose Interface,Routing Table Entry?,N,Y,Test Access List Statements,Permit?,Y,Access List?,Discard Packet,N,Outbound Int

6、erfaces,Packet,Packet,S0,E0,InboundInterface Packets,访问列表的测试:允许和拒绝,Packets to interfaces in the access group,Packet Discard Bucket,Y,Interface(s),Destination,Deny,Deny,Y,Match First Test ?,Permit,访问列表的测试:允许和拒绝,Packets to Interface(s) in the Access Group,Packet Discard Bucket,Y,Interface(s),Destinati

7、on,Deny,Deny,Y,Match First Test ?,Permit,N,Deny,Permit,Match Next Test(s) ?,Y,Y,访问列表的测试:允许和拒绝,Packets to Interface(s) in the Access Group,Packet Discard Bucket,Y,Interface(s),Destination,Deny,Deny,Y,Match First Test ?,Permit,N,Deny,Permit,Match Next Test(s) ?,Deny,Match Last Test?,Y,Y,N,Y,Y,Permit,访

8、问列表的测试:允许和拒绝,Packets to Interface(s) in the Access Group,Packet Discard Bucket,Y,Interface(s),Destination,Deny,Y,Match First Test ?,Permit,N,Deny,Permit,Match Next Test(s) ?,Deny,Match Last Test?,Y,Y,N,Y,Y,Permit,Implicit Deny,If no match deny all,Deny,N,访问列表配置指南,访问列表的编号指明了使用何种协议的访问列表 每个端口、每个方向、每条协议

9、只能对应于一条访问列表 访问列表的内容决定了数据的控制顺序 具有严格限制条件的语句应放在访问列表所有语句的最上面 在访问列表的最后有一条隐含声明:deny any每一条正确的访问列表都至少应该有一条允许语句 先创建访问列表,然后应用到端口上 访问列表不能过滤由路由器自己产生的数据,访问列表设置命令,Step 1: 设置访问列表测试语句的参数,access-list access-list-number permit | deny test conditions ,Router(config)#,Router(config)#access-list 1 permit 192.168.1.0 0.

10、0.0.255 Router(config)#access-list 99 deny 10.1.1.0 0.0.0.255 Router(config)#access-list 2 permit any R1(config)#access-list 22 permit host 1.1.1.1 any=0.0.0.0 255.255.255.255 host 1.1.1.1=1.1.1.1 0.0.0.0,Step 1:设置访问列表测试语句的参数,Router(config)#,Step 2: 在端口上应用访问列表, protocol access-group access-list-numb

11、er in | out,Router(config-if)#,访问列表设置命令,IP 访问列表的标号为 1-99 和 100-199 如果in 和out 都没有指定,那么默认为out,access-list access-list-number permit | deny test conditions ,Router(config-if)ip access-group 1 in Router(config-if)ip access-group 2 out,如何识别访问列表号,编号范围,访问列表类型,IP,1-99,Standard,标准访问列表 (1 to 99) 检查 IP 数据包的源地址

12、,编号范围,访问列表类型,如何识别访问列表号,IP,1-99 100-199,Standard Extended,标准访问列表 (1 to 99) 检查 IP 数据包的源地址 扩展访问列表 (100 to 199) 检查源地址和目的地址、具体的 TCP/IP 协议和目的端口,编号范围,1-99 1300-1999 Name (Cisco IOS 11.2 and later),100-199 2000-2699 Name (Cisco IOS 11.2 and later),Standard Named,访问列表类型,如何识别访问列表号,标准访问列表 检查 IP 数据包的源地址 扩展访问列表

13、检查源地址和目的地址、具体的 TCP/IP 协议和目的端口 其它访问列表编号范围表示不同协议的访问列表,Extend Named, 1999, Cisco Systems, Inc.,10-25,配置标准的 IP 访问列表,标准IP访问列表的配置,access-list access-list-number permit|deny source mask,Router(config)#,为访问列表设置参数 IP 标准访问列表编号 1 到 99 缺省的通配符掩码 = 0.0.0.0 “no access-list access-list-number” 命令删除访问列表 Show access-

14、list,例如 172.30.16.29 0.0.0.0 检查所有的地址位 可以简写为 host (host 172.30.16.29),Test conditions: Check all the address bits (match all),172.30.16.29,0.0.0.0,(checks all bits),An IP host address, for example:,Wildcard mask:,通配符掩码指明特定的主机,所有主机: 0.0.0.0 255.255.255.255 可以用 any 简写,Test conditions: Ignore all the ad

15、dress bits (match any),0.0.0.0,255.255.255.255,(ignore all),Any IP address,Wildcard mask:,通配符掩码指明所有主机,Check for IP subnets 172.30.16.0/24 to 172.30.31.0/24,Network .host 172.30.16.0,Wildcard mask: 0 0 0 0 1 1 1 1 | 0 0 0 1 0 0 0 0 = 16 0 0 0 1 0 0 0 1 =17 0 0 0 1 0 0 1 0 =18 : : 0 0 0 1 1 1 1 1 =31,Address and wildcard mask: 172.30.16.0 0.0.15.255,通配符掩码和IP子网的对应,access-list access-list-number permit|deny source mask,Router(config)#,在端口上应用访问列表 指明是进方向还是出方向 缺省 = 出方向 “no ip access-group access-list-number” 命令在端口上删除访问列表,Router

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 中学教育 > 教学课件 > 高中课件

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号