- 1、本文档共78页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
6 访问控制列表和地址转换
1 6 访问控制列表和地址转换 ISSUE 4.0 学习目标 理解访问控制列表的基本原理 掌握标准和扩展访问控制列表的配置方法 掌握地址转换的基本原理和配置方法 课程内容 包过滤技术概念 包过滤:由路由器对需要转发的数据包进行区分,保证合法的数据包通过(保证合法访问),拒绝非法的数据包通过(拒绝非法访问)。 包过滤技术是在路由器上实现防火墙的一种主要方式,而实现包过滤的核心技术是访问控制列表。 IP包过滤技术介绍 对路由器需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果决定对数据包进行转发或者丢弃。 访问控制列表的作用 访问控制列表具有“区分数据包”的功能。它可以控制“什么样的数据包”可以做“什么样的事情”。 访问控制列表应用于防火墙,可以在保证合法用户访问的同时拒绝非法用户的访问;也可以允许某种服务(如Telnet等)通过,而拒绝另一种服务(如DNS等); 访问控制列表可以用于QoS(Quality of Service),对数据流量进行控制,数据处理的优先级控制等; 在DCC(拨号控制中心)中,访问控制列表可以规定触发拨号的条件; 访问控制列表可以用来规定哪些数据包需要进行地址转换; 在配置路由策略时,可以利用访问控制列表来作路由信息的过滤。 访问控制列表是什么? 一个IP数据包如下图所示(图中IP所承载的上层协议为TCP/UDP): 访问控制列表 IP数据包具有一定的特征。例如: TCP数据包:都包含有源地址、目的地址、协议号、源端口、目的端口。 利用这5个元素就可以描述出一个数据包的特征,即该数据包来自哪里、去往哪里、使用何种协议等。 访问控制列表利用IP数据包的特征来定义规则,以便区分不同的数据包,路由器将在使能访问控制列表的接口上,对所有的数据包进行规则的匹配检查。 例如:所有源地址是地址段的数据包、所有使用Telnet访问的数据包等,描述了一类数据包的共性。 访问控制列表举例(1) 例1:允许/16网段的主机使用协议HTTP访问。 acl 101 扩展访问列表:根据源及目的地址等区分数据包 rule permit tcp source 55 destination destination-port equal www 例2:禁止从/16网段发出的所有访问。 acl 1 标准访问列表:只根据源地址区分数据包 rule deny source 55 例3:拒绝任何主机使用Telnet登录。 acl 101 rule deny tcp source any destination-port equal telnet 访问控制列表举例(2) 例4:主机/16被允许通过协议SMTP将邮件发给我们,但是其他主机禁止该功能。 acl 101 rule permit tcp source 55 destination any destination-port equal smtp rule deny tcp source any destination-port equal smtp 注意: “用户名” 和“文件”不是访问控制列表所能辩认的信息,因此,以下说法是错误的: 某用户可以从外部远程登录,但其他用户不可以等; 某用户可以发送某些文件,而不能发送另一些文件等。 如何标识访问控制列表? 利用数字唯一标识一条访问控制列表 利用数字范围标识访问控制列表的种类: 标准访问控制列表或扩展访问控制列表。 标准访问控制列表 标准访问控制列表只使用源地址描述数据,表明是允许还是拒绝。 下图表示:路由器R允许来自/24网段的数据包通过,拒绝来自/24网段的数据包通过。 标准访问控制列表的配置(1) 配置标准访问列表的命令格式如下: acl acl-number [ match-order auto | config ] rule { normal | special }{ permit | deny } [source source-addr source-wildcard | any ] 标准访问控制列表的配置(2) 说明: 该命令表示:允许或拒绝来自指定网络的数据包,指定网络由IP地址和反掩码指定。 normal和special表示该规则是在普通时间段中有效还是在特殊时间段中有效,缺省为normal。 acl-number为规则序号,标准访问列表的规则序号范围为1-99。 permit和deny表示如果满足条件则允许或拒绝来自该网络的数据包通过。 source-address和source-wildcard分别为指定网络的IP地址和反掩码。 举 例 右图表示:路由器R允许来自/24网段的数据包通过,拒绝来自/24
您可能关注的文档
- 35kV变压器一般试验作业指导书.pdf
- 3、安全标准化创建过程及组织工作.ppt
- 3初级会计电算化判断题.xls
- 3瓶装经营企业隐患排查体系1.16.xls
- 3级人力资源规划单选2014.pdf
- 4-第18章 Apache 服务.pdf
- 4、QCon2014-孔德亮.pdf
- 4宜昌供电公司电气工作票线路部分.doc
- 5-3 倒闸操作.ppt
- 500kV直线铁塔倒塔处理作业指导书.pdf
- 2024年学校党总支巡察整改专题民主生活会个人对照检查材料3.docx
- 2025年民主生活会个人对照检查发言材料(四个带头).docx
- 县委常委班子2025年专题生活会带头严守政治纪律和政治规矩,维护党的团结统一等“四个带头方面”对照检查材料四个带头:.docx
- 巡察整改专题民主生活会个人对照检查材料5.docx
- 2024年度围绕带头增强党性、严守纪律、砥砺作风方面等“四个方面”自我对照(问题、措施)7.docx
- 2025年度民主生活会领导班子对照检查材料(“四个带头”).docx
- 国企党委书记2025年度民主生活会个人对照检查材料(五个带头).docx
- 带头严守政治纪律和政治规矩,维护党的团结统一等(四个方面)存在的问题整改发言提纲.docx
- 党委书记党组书记2025年带头增强党性、严守纪律、砥砺作风方面等“四个带头”个人对照检查发言材料.docx
- 2025年巡视巡察专题民主生活会对照检查材料.docx
最近下载
- 2024年度公司领导班子民主生活会对照检查材料3篇.docx VIP
- JTGD60—2015公路桥涵设计通用规范.pdf VIP
- 技术部薪酬及岗位制度.doc
- 马工程教材《组织行为学》课件 第四章 团队.pptx
- 标准规范文件:DL/T 5424-2009 水电水利工程锚杆无损检测规程.pdf
- 广东省广州市八年级上学期物理期末试卷四套(附参考答案).doc VIP
- 2019-2020年高一英语人教版必修1专项训练:语法填空Word版含答案.docx VIP
- 第19课《大雁归来》教学设计 统编版语文七年级上册(2024年).docx VIP
- 2022水电工程移动式集运鱼系统设计规范.docx
- 2024年6月英语四级真题(全3套).pdf
文档评论(0)