- 1、本文档共25页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
《AC配置大全及命令
ACL的使用
ACL的处理过程:
1、语句排序
一旦某条语句匹配,后续语句不再处理。
2、隐含拒绝
如果所有语句执行完毕没有匹配条目默认丢弃数据包
要点:
ACL能执行两个操作:允许或拒绝。语句自上而下执行。一旦发现匹配,后续语句就不再进行处理---因此先后顺序很重要。如果没有找到匹配,ACL末尾不可见的隐含拒绝语句将丢弃分组。一个ACL应该至少有一条permit语句;否则所有流量都会丢弃,因为每个ACL末尾都有隐藏的隐含拒绝语句。
如果在语句结尾增加 deny any的话可以看到拒绝记录
Cisco ACL有两种类型一种是标准另一种是扩展,使用方式习惯不同也有两种方式一种是编号方式,另一种是命名方式。
示例:
编号方式
标准的ACL使用 1 ~ 99 以及1300~1999之间的数字作为表号,扩展的ACL使用 100 ~ 199以及2000~2699之间的数字作为表号
一、标准(标准ACL可以阻止来自某一网络的所有通信流量,或者允许来自某一特定网络的所有通信流量,或者拒绝某一协议簇(比如IP)的所有通信流量。)
允许22通过,其他主机禁止
Cisco-3750(config)#access-list 1(策略编号)(1-99、1300-1999) permit host 22
禁止22通过,其他主机允许
Cisco-3750(config)#access-list 1 deny host 22
Cisco-3750(config)#access-list 1 permit any
允许/24通过,其他主机禁止
Cisco-3750(config)#access-list 1 permit 54(反码55减去子网掩码,如/24的55—=55)
禁止/24通过,其他主机允许
Cisco-3750(config)#access-list 1 deny 54
Cisco-3750(config)#access-list 1 permit any
二、扩展(扩展ACL比标准ACL提供了更广泛的控制范围。例如,网络管理员如果希望做到“允许外来的Web通信流量通过,拒绝外来的FTP和Telnet等通信流量”,那么,他可以使用扩展ACL来达到目的,标准ACL不能控制这么精确。)
允许22访问任何主机80端口,其他主机禁止
Cisco-3750(config)#access-list 100 permit tcp host 22(源) any(目标) eq www
允许所有主机访问22主机telnet(23)端口其他禁止
Cisco-3750(config)#access-list 100(100-199、2000-2699) permit tcp any host 22 eq 23
接口应用(入方向)(所有ACL只有应用到接口上才能起作用)
Cisco-3750(config)#int g1/0/1
Cisco-3750(config-if)#ip access-group 1 in(出方向out)
命名方式
标准
建立标准ACL命名为test、允许22通过,禁止23通过,其他主机禁止
Cisco-3750(config)#ip access-list standard test
Cisco-3750(config-std-nacl)#permit host 22
Cisco-3750(config-std-nacl)#deny host 23
建立标准ACL命名为test、禁止23通过,允许其他所有主机。
Cisco-3750(config)#ip access-list standard test
Cisco-3750(config-std-nacl)#deny host 23
Cisco-3750(config-std-nacl)#permit any
二、扩展
建立扩展ACL命名为test1,允许22访问所有主机80端口,其他所有主机禁止
Cisco-3750(config)#ip access-list extended test1
Cisco-3750(config-ext-nacl)#permit tcp host 22 any eq www
建立扩展ACL命名为test1,禁止所有主机访问22主机telnet(23)端口,但允许访问其他端口
Cisco-3750(config)#ip access-list extended test1
Cisco-3750(config-ext-nacl)#deny tcp any host 22 eq 23
Cisco-3750(config-ext-nacl)#permit tcp any any
接口应用(入方向)(所有ACL只有应用到接口上才能起作用)
您可能关注的文档
最近下载
- SY_T 5660-2020 钻井液用包被絮凝剂 聚丙烯酰胺类.pdf VIP
- 2021-202x年基金管理人员工跟投基金投资协议-经典(律师审定版).docx
- 2010-2015年 中国电梯行业市场发展前景及投资分析报告.doc
- 78度智慧参考资料.pdf
- 基层儿科医务人员服务能力提升学习班答案-2024华医网继续教育答案.docx VIP
- DELTA台达伺服驱动器 ASDA-A2使用手册-操作说明书.pdf
- 国际贸易实务英文版(第五版)周瑞琪教材辅导习题解答.pdf
- 基于高斯滤波和近似积分的电动车窗防夹算法.pdf
- Application for Export Transaction 离岸客户填写指南.doc VIP
- 2023年膨化食品行业市场需求分析报告及未来五至十年行业预测报告.docx
文档评论(0)