教学课件第十章用访问列表初步管理IP流量CICND10S10A

上传人:新** 文档编号:568503760 上传时间:2024-07-24 格式:PPT 页数:66 大小:771KB
返回 下载 相关 举报
教学课件第十章用访问列表初步管理IP流量CICND10S10A_第1页
第1页 / 共66页
教学课件第十章用访问列表初步管理IP流量CICND10S10A_第2页
第2页 / 共66页
教学课件第十章用访问列表初步管理IP流量CICND10S10A_第3页
第3页 / 共66页
教学课件第十章用访问列表初步管理IP流量CICND10S10A_第4页
第4页 / 共66页
教学课件第十章用访问列表初步管理IP流量CICND10S10A_第5页
第5页 / 共66页
点击查看更多>>
资源描述

《教学课件第十章用访问列表初步管理IP流量CICND10S10A》由会员分享,可在线阅读,更多相关《教学课件第十章用访问列表初步管理IP流量CICND10S10A(66页珍藏版)》请在金锄头文库上搜索。

1、10-1LR电脑书籍网 第十章第十章第十章第十章用访问列表初步管理用访问列表初步管理用访问列表初步管理用访问列表初步管理 IPIP流量流量流量流量LR电脑书籍网 本章目标本章目标通过本章的学习,您应该掌握以下内容通过本章的学习,您应该掌握以下内容: 识别识别 IP 访问列表的主要作用和工作流程访问列表的主要作用和工作流程配置标准的配置标准的 IP 访问列表访问列表利用访问列表控制虚拟会话的建立利用访问列表控制虚拟会话的建立配置扩展的配置扩展的 IP 访问列表访问列表查看查看 IP 访问列表访问列表LR电脑书籍网 管理网络中逐步增长的管理网络中逐步增长的 IP 数据数据为什么要使用访问列表为什么

2、要使用访问列表LR电脑书籍网 Internet管理网络中逐步增长的管理网络中逐步增长的 IP 数据数据当数据通过路由器时进行过滤当数据通过路由器时进行过滤为什么要使用访问列表为什么要使用访问列表LR电脑书籍网 访问列表的应用访问列表的应用允许、拒绝数据包通过路由器允许、拒绝数据包通过路由器允许、拒绝允许、拒绝Telnet会话的建立会话的建立没有设置访问列表时,所有的数据包都会在网络上传输没有设置访问列表时,所有的数据包都会在网络上传输虚拟会话虚拟会话 (IP)端口上的数据传输端口上的数据传输LR电脑书籍网 QueueList优先级判断优先级判断访问列表的其它应用访问列表的其它应用基于数据包检测

3、的特殊数据通讯应用基于数据包检测的特殊数据通讯应用LR电脑书籍网 QueueList优先级判断优先级判断访问列表的其它应用访问列表的其它应用按需拨号按需拨号基于数据包检测的特殊数据通讯应用基于数据包检测的特殊数据通讯应用LR电脑书籍网 访问列表的其它应用访问列表的其它应用路由表过滤路由表过滤RoutingTableQueueList优先级判断优先级判断按需拨号按需拨号基于数据包检测的特殊数据通讯应用基于数据包检测的特殊数据通讯应用LR电脑书籍网 标准标准检查源地址检查源地址通常允许、拒绝的是完整的协议通常允许、拒绝的是完整的协议OutgoingPacketE0S0IncomingPacketA

4、ccess List ProcessesPermit?Source什么是访问列表什么是访问列表-标准标准LR电脑书籍网 标准标准检查源地址检查源地址通常允许、拒绝的是完整的协议通常允许、拒绝的是完整的协议扩展扩展检查源地址和目的地址检查源地址和目的地址通常允许、拒绝的是某个特定的协议通常允许、拒绝的是某个特定的协议OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Sourceand DestinationProtocol什么是访问列表什么是访问列表-扩展扩展LR电脑书籍网 标准标准检查源地址检查源地址通常允许、拒绝的是完整的

5、协议通常允许、拒绝的是完整的协议扩展扩展检查源地址和目的地址检查源地址和目的地址通常允许、拒绝的是某个特定的协议通常允许、拒绝的是某个特定的协议进方向和出方向进方向和出方向 OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Sourceand DestinationProtocol什么是访问列表什么是访问列表LR电脑书籍网 InboundInterfacePacketsNYPacket Discard BucketChooseInterfaceNAccessList?RoutingTable Entry?YOutbound

6、InterfacesPacketS0出端口方向上的访问列表出端口方向上的访问列表出端口方向上的访问列表出端口方向上的访问列表 LR电脑书籍网 Outbound InterfacesPacketNYPacket Discard BucketChooseInterfaceRoutingTable Entry?NPacketTestAccess ListStatementsPermit?Y出端口方向上的访问列表出端口方向上的访问列表AccessList?YS0E0InboundInterfacePacketsLR电脑书籍网 Notify Sender出端口方向上的访问列表出端口方向上的访问列表If

7、no access list statement matches then discard the packet NYPacket Discard BucketChooseInterfaceRoutingTable Entry?NYTestAccess ListStatementsPermit?YAccessList?Discard PacketNOutbound InterfacesPacketPacketS0E0InboundInterfacePacketsLR电脑书籍网 访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to interfacesin the acces

8、s groupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitLR电脑书籍网 访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?YYLR电脑书籍网 访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Pac

9、kets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest?YYNYYPermitLR电脑书籍网 访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyYMat

10、chFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest?YYNYYPermitImplicit DenyIf no matchdeny allDenyNLR电脑书籍网 访问列表配置指南访问列表配置指南访问列表的编号指明了使用何种协议的访问列表访问列表的编号指明了使用何种协议的访问列表每个端口、每个方向、每条协议只能对应于一条访问每个端口、每个方向、每条协议只能对应于一条访问列表列表访问列表的内容决定了数据的控制顺序访问列表的内容决定了数据的控制顺序 具有严格限制条件的语句应放在访问列表所有语句的具有严格限制条件的语句应放在

11、访问列表所有语句的最上面最上面在访问列表的最后有一条隐含声明:在访问列表的最后有一条隐含声明:deny any每一每一条正确的访问列表都至少应该有一条允许语句条正确的访问列表都至少应该有一条允许语句先创建访问列表,然后应用到端口上先创建访问列表,然后应用到端口上访问列表不能过滤由路由器自己产生的数据访问列表不能过滤由路由器自己产生的数据LR电脑书籍网 访问列表设置命令访问列表设置命令Step 1: 设置访问列表测试语句的参数设置访问列表测试语句的参数access-list access-list-number permit | deny test conditions Router(confi

12、g)#LR电脑书籍网 Step 1:设置访问列表测试语句的参数设置访问列表测试语句的参数Router(config)#Step 2: 在端口上应用访问列表在端口上应用访问列表 protocol access-group access-list-number in | out Router(config-if)#访问列表设置命令访问列表设置命令IP 访问列表的标号为访问列表的标号为 1-99 和和 100-199access-list access-list-number permit | deny test conditions LR电脑书籍网 如何识别访问列表号如何识别访问列表号编号范围编号

13、范围访问列表类型访问列表类型IP 1-99Standard标准访问列表标准访问列表 (1 to 99) 检查检查 IP 数据包的源地址数据包的源地址LR电脑书籍网 编号范围编号范围访问列表类型访问列表类型如何识别访问列表号如何识别访问列表号IP 1-99100-199StandardExtended标准访问列表标准访问列表 (1 to 99) 检查检查 IP 数据包的源地址数据包的源地址扩展访问列表扩展访问列表 (100 to 199) 检查源地址和目的地址、具体的检查源地址和目的地址、具体的 TCP/IP 协议和目的协议和目的端口端口LR电脑书籍网 编号范围编号范围IP 1-99100-19

14、9Name (Cisco IOS 11.2 and later)800-899900-9991000-1099Name (Cisco IOS 11.2. F and later)StandardExtendedSAP filtersNamedStandardExtendedNamed访问列表类型访问列表类型IPX如何识别访问列表号如何识别访问列表号标准访问列表标准访问列表 (1 to 99) 检查检查 IP 数据包的源地址数据包的源地址扩展访问列表扩展访问列表 (100 to 199) 检查源地址和目的地址、具体的检查源地址和目的地址、具体的 TCP/IP 协议和目的协议和目的端口端口其它访问

15、列表编号范围表示不同协议的访问列表其它访问列表编号范围表示不同协议的访问列表LR电脑书籍网 SourceAddressSegment(for example, TCP header)DataPacket(IP header)Frame Header(for example, HDLC)DenyPermit Useaccess list statements1-99 用标准访问列表测试数据用标准访问列表测试数据LR电脑书籍网 DestinationAddressSourceAddressProtocolPortNumberSegment(for example, TCP header)DataP

16、acket(IP header)Frame Header(for example, HDLC) Useaccess list statements1-99 or 100-199 to test thepacket DenyPermitAn Example from a TCP/IP Packet用扩展访问列表测试数据用扩展访问列表测试数据LR电脑书籍网 0 表示检查与之对应的地址位的值表示检查与之对应的地址位的值1表示忽略与之对应的地址位的值表示忽略与之对应的地址位的值do not check address (ignore bits in octet)=0011111112864321684

17、21=00000000=00001111=11111100=11111111Octet bit position and address value for bitignore last 6 address bitscheck all address bits(match all)ignore last 4 address bitscheck last 2 address bitsExamples通配符:如何检查相应的地址位通配符:如何检查相应的地址位LR电脑书籍网 例如例如 检查所有的地址位检查所有的地址位 可以简写为可以简写为 host (host 172.30.16.29)Test co

18、nditions: Check all the address bits (match all) 172.30.16.29(checks all bits)An IP host address, for example:Wildcard mask:通配符掩码指明特定的主机通配符掩码指明特定的主机LR电脑书籍网 所有主机所有主机: 可以用可以用 any 简写简写Test conditions: Ignore all the address bits (match any)0.0.0.0(ignore all)Any IP addressWildcard mask:通配符掩码指明所有主机通配符掩码

19、指明所有主机LR电脑书籍网 Check for IP subnets 172.30.16.0/24 to 172.30.31.0/24Network Network .host .00 00 00 01 10000Wildcard mask: 0 0 0 0 1 1 1 1 | 0 0 0 1 0 0 0 0 = 16 0 0 0 1 0 0 0 1 =17 0 0 0 1 0 0 1 0 =18: : 0 0 0 1 1 1 1 1 =31Address and wildcard mask: 通配符掩码和通配符掩码和IP子网的子网的对应对应 1999, Cisco Systems, Inc.

20、 10-31配置标准的配置标准的 IP 访问列表访问列表LR电脑书籍网 标准标准IP访问列表的配置访问列表的配置access-list access-list-number permit|deny source maskRouter(config)#为访问列表设置参数为访问列表设置参数IP 标准访问列表编号标准访问列表编号 1 到到 99“no access-list access-list-number” 命令删除访问列表命令删除访问列表LR电脑书籍网 access-list access-list-number permit|deny source maskRouter(config)#在

21、端口上应用访问列表在端口上应用访问列表指明是进方向还是出方向指明是进方向还是出方向缺省缺省 = 出方向出方向“no ip access-group access-list-number” 命令在端口上删除访问列表命令在端口上删除访问列表Router(config-if)#ip access-group access-list-number in | out 为访问列表设置参数为访问列表设置参数IP 标准访问列表编号标准访问列表编号 1 到到 99“no access-list access-list-number” 命令删除访问列表命令删除访问列表标准标准IP访问列表的配置访问列表的配置LR电

22、脑书籍网 E0S0E1Non-标准访问列表举例标准访问列表举例 1 (implicit deny all - not visible in the list)(access-list 1 deny 0.0.0.0 255.255.255.255)LR电脑书籍网 Permit my network only (implicit deny all - not visible in the list)(access-list 1 deny 0.0.0.0 255.255.255.255)interface ethernet 0ip access-group 1 outinterface ethern

23、et 1ip access-group 1 outE0S0E1Non-标准访问列表举例标准访问列表举例 1LR电脑书籍网 Deny a specific host标准访问列表举例标准访问列表举例 2E0S0E1Non-access-list 1 deny 172.16.4.13 0.0.0.0 LR电脑书籍网 标准访问列表举例标准访问列表举例 2E0S0E1Non-Deny a specific hostaccess-list 1 deny 172.16.4.13 0.0.0.0 access-list 1 permit 0.0.0.0 (implicit deny all)(access-l

24、ist 1 deny 0.0.0.0 255.255.255.255)LR电脑书籍网 access-list 1 deny 172.16.4.13 0.0.0.0 access-list 1 permit 0.0.0.0 (implicit deny all)(access-list 1 deny 0.0.0.0 255.255.255.255)interface ethernet 0ip access-group 1 out标准访问列表举例标准访问列表举例 2E0S0E1Non-Deny a specific hostLR电脑书籍网 Deny a specific subnet标准访问列表举

25、例标准访问列表举例 3E0S0E1Non-access-list 1 deny 172.16.4.0 access-list 1 permit any(implicit deny all)(access-list 1 deny 0.0.0.0 255.255.255.255)LR电脑书籍网 access-list 1 deny 172.16.4.0 access-list 1 permit any(implicit deny all)(access-list 1 deny 0.0.0.0 255.255.255.255)interface ethernet 0ip access-group 1

26、 out标准访问列表举例标准访问列表举例 3E0S0E1Non-Deny a specific subnet 1999, Cisco Systems, Inc. 10-41用访问列表控制用访问列表控制vty访问访问LR电脑书籍网 在路由器上过滤在路由器上过滤vty五个虚拟通道五个虚拟通道 (0 到到 4)路由器的路由器的vty端口可以过滤数据端口可以过滤数据在路由器上执行在路由器上执行vty访问的控制访问的控制01 234Virtual ports (vty 0 through 4)Physical port e0 (Telnet)Console port (direct connect)co

27、nsolee0LR电脑书籍网 如何控制如何控制vty访问访问01 234Virtual ports (vty 0 through 4)Physical port (e0) (Telnet)使用标准访问列表语句使用标准访问列表语句用用 access-class 命令应用访问列表命令应用访问列表在所有在所有vty通道上设置相同的限制条件通道上设置相同的限制条件Router#e0LR电脑书籍网 虚拟通道的配置虚拟通道的配置指明指明vty通道的范围通道的范围在访问列表里指明方向在访问列表里指明方向access-class access-list-number in|outline vty#vty# |

28、 vty-rangeRouter(config)#Router(config-line)#LR电脑书籍网 虚拟通道访问举例虚拟通道访问举例只允许网络只允许网络192.89.55.0 内的主机连接路由器的内的主机连接路由器的 vty 通道通道!line vty 0 4 access-class 12 inControlling Inbound Access 1999, Cisco Systems, Inc. 10-46扩展扩展 IP 访问列表的配置访问列表的配置LR电脑书籍网 标准访问列表和扩展访问列表标准访问列表和扩展访问列表比较比较标准标准扩展扩展基于源地址基于源地址基于源地址和目标地址基于

29、源地址和目标地址允许和拒绝完整的允许和拒绝完整的TCP/IP协议协议指定指定TCP/IP的特定协议的特定协议和端口号和端口号编号范围编号范围 100 到到 199.编号范围编号范围 1 到到 99LR电脑书籍网 扩展扩展 IP 访问列表的配置访问列表的配置Router(config)#设置访问列表的参数设置访问列表的参数access-list access-list-number permit | deny protocol source source-wildcard operator port destination destination-wildcard operator port e

30、stablished logLR电脑书籍网 Router(config-if)# ip access-group access-list-number in | out 扩展扩展 IP 访问列表的配置访问列表的配置在端口上应用访问列表在端口上应用访问列表设置访问列表的参数设置访问列表的参数Router(config)# access-list access-list-number permit | deny protocol source source-wildcard operator port destination destination-wildcard operator port e

31、stablished logLR电脑书籍网 拒绝子网拒绝子网172.16.4.0 的数据使用路由器的数据使用路由器e0口口ftp到子网到子网172.16.3.0 允许其它数据允许其它数据E0S0E1Non-扩展访问列表应用举例扩展访问列表应用举例 1access-list 101 deny tcp 0.0.0.255 172.16.3.0 0.0.0.255 eq 21access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 20LR电脑书籍网 拒绝子网拒绝子网172.16.4.0 的数据使用路由器的数据使用路由

32、器e0口口ftp到子网到子网172.16.3.0 允许其它数据允许其它数据扩展访问列表应用举例扩展访问列表应用举例 1E0S0E1Non-access-list 101 deny tcp 0.0.0.255 172.16.3.0 0.0.0.255 eq 21access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 20access-list 101 permit ip any any(implicit deny all)(access-list 101 deny ip 0.0.0.0 255.255.255.2

33、55 0.0.0.0 255.255.255.255)LR电脑书籍网 access-list 101 deny tcp 0.0.0.255 172.16.3.0 0.0.0.255 eq 21access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 20access-list 101 permit ip any any(implicit deny all)(access-list 101 deny ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255)interfa

34、ce ethernet 0ip access-group 101 out拒绝子网拒绝子网172.16.4.0 的数据使用路由器的数据使用路由器e0口口ftp到子网到子网172.16.3.0 允许其它数据允许其它数据扩展访问列表应用举例扩展访问列表应用举例 1E0S0E1Non-LR电脑书籍网 拒绝子网拒绝子网 172.16.4.0 内的主机使用路由器的内的主机使用路由器的 E0 端口建立端口建立Telnet会话会话允许其它数据允许其它数据扩展访问列表应用举例扩展访问列表应用举例 2E0S0E1Non-access-list 101 deny tcp 172.16.4.0 0.0.0.255 a

35、ny eq 23LR电脑书籍网 拒绝子网拒绝子网 172.16.4.0 内的主机使用路由器的内的主机使用路由器的 E0 端口建立端口建立Telnet会话会话允许其它数据允许其它数据扩展访问列表应用举例扩展访问列表应用举例 2E0S0E1Non-access-list 101 deny tcp 172.16.4.0 0.0.0.255 any eq 23access-list 101 permit ip any any(implicit deny all)LR电脑书籍网 access-list 101 deny tcp 172.16.4.0 0.0.0.255 any eq 23access-l

36、ist 101 permit ip any any(implicit deny all)interface ethernet 0ip access-group 101 out拒绝子网拒绝子网 172.16.4.0 内的主机使用路由器的内的主机使用路由器的 E0 端口建立端口建立Telnet会话会话允许其它数据允许其它数据扩展访问列表应用举例扩展访问列表应用举例 2E0S0E1Non-LR电脑书籍网 使用名称访问列表使用名称访问列表Router(config)#ip access-list standard | extended name适用于适用于IOS版本号为版本号为11.2以后以后所使用的

37、名称必须一致所使用的名称必须一致LR电脑书籍网 使用名称访问列表使用名称访问列表Router(config)#ip access-list standard | extended name permit | deny ip access list test conditions permit | deny ip access list test conditions no permit | deny ip access list test conditions Router(config std- | ext-nacl)#适用于适用于IOS版本号为版本号为11.2以后以后所使用的名称必须一致所

38、使用的名称必须一致允许和拒绝语句不需要访问列表编号允许和拒绝语句不需要访问列表编号 “no” 命令删除访问列表命令删除访问列表LR电脑书籍网 Router(config)# ip access-list standard | extended nameRouter(config std- | ext-nacl)# permit | deny ip access list test conditions permit | deny ip access list test conditions no permit | deny ip access list test conditions Rout

39、er(config-if)# ip access-group name in | out 使用名称访问列表使用名称访问列表适用于适用于IOS版本号为版本号为11.2以后以后所使用的名称必须一致所使用的名称必须一致允许和拒绝语句不需要访问列表编号允许和拒绝语句不需要访问列表编号 “no” 命令删除访问列表命令删除访问列表在端口上应用访问列表在端口上应用访问列表LR电脑书籍网 访问列表配置准则访问列表配置准则访问列表中限制语句的位置是至关重要的访问列表中限制语句的位置是至关重要的将限制条件严格的语句放在访问列表的最上面将限制条件严格的语句放在访问列表的最上面使用使用 no access-list

40、number 命令删除完整的访命令删除完整的访问列表问列表例外例外: 名称访问列表可以删除单独的语句名称访问列表可以删除单独的语句隐含声明隐含声明 deny all在设置的访问列表中要有一句在设置的访问列表中要有一句 permit anyLR电脑书籍网 将扩展访问列表置于离源设备较近的位置将扩展访问列表置于离源设备较近的位置将标准访问列表置于离目的设备较近的位置将标准访问列表置于离目的设备较近的位置E0E0E1S0To0S1S0S1E0E0B BA AC C访问列表的放置原则访问列表的放置原则推荐:推荐:D DLR电脑书籍网 wg_ro_a#show ip int e0Ethernet0 is

41、 up, line protocol is up Address determined by setup command MTU is 1500 bytes Helper address is not set Directed broadcast forwarding is disabled Outgoing access list is not set Inbound access list is 1 Proxy ARP is enabled Security level is default Split horizon is enabled ICMP redirects are alway

42、s sent ICMP unreachables are always sent ICMP mask replies are never sent IP fast switching is enabled IP fast switching on the same interface is disabled IP Feature Fast switching turbo vector IP multicast fast switching is enabled IP multicast distributed fast switching is disabled 查看访问列表查看访问列表LR电

43、脑书籍网 查看访问列表的语句查看访问列表的语句wg_ro_a#show access-lists Standard IP access list 1Extended IP access list 101 permit tcp host 10.22.22.1 any eq telnet permit tcp host 10.33.33.1 any eq ftp permit tcp host 10.44.44.1 any eq ftp-datawg_ro_a#show protocol access-list access-list number wg_ro_a#show access-list

44、s access-list number 1999, Cisco Systems, Inc. 10-63练练 习习LR电脑书籍网 core_ serverwg_sw_a10.2.2.11 wg_sw_l10.13.13.11 wg_pc_awg_pc_lwg_ro_a10.13.13.3 e0/1e0/2e0/2e0/1e0e0fa0/23core_sw_awg_ro_lcore_rofa0/24fa0/0LLs0 s0s1/0 - s2/3.TFTPTelnetTFTPX XX XTelnetX XX XPod wg_ros s0wg_ros e0wg_sw可视化目标可视化目标LR电脑书籍网 本章总结本章总结完成本章的学习后,你应该能够掌握:完成本章的学习后,你应该能够掌握: 了解了解IP访问列表的工作过程访问列表的工作过程配置标准的配置标准的 IP 访问列表访问列表用访问列表控制用访问列表控制 vty 访问访问 配置扩展的配置扩展的 IP 访问列表访问列表查看查看IP 访问列表访问列表LR电脑书籍网 问题回顾问题回顾1. IP 访问列表有哪两种类型访问列表有哪两种类型?2. 在访问列表的最后有哪一个语句是隐含的在访问列表的最后有哪一个语句是隐含的?3. 在应用访问控制在应用访问控制vty通道时,使用什么命令通道时,使用什么命令?

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 办公文档 > 工作计划

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号