工程2项目3ACL.ppt

  1. 1、本文档共84页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
工程2项目3ACL概要

* * * * In Figure the administrator wants to deny Telnet or FTP traffic from the Router A Ethernet LAN segment to the switched Ethernet LAN Fa0/1 on Router D. At the same time, other traffic must be permitted. There are several ways to do this. The recommended solution is an extended ACL that specifies both source and destination addresses. Place this extended ACL in Router A. Then, packets do not cross the Router A Ethernet segment or the serial interfaces of Routers B and C, and do not enter Router D. Traffic with different source and destination addresses will still be permitted. The general rule is to put the extended ACLs as close as possible to the source of the traffic denied. Standard ACLs do not specify destination addresses, so they should be placed as close to the destination as possible. For example, a standard ACL should be placed on Fa0/0 of Router D to prevent traffic from Router A. Administrators can only place access lists on devices that they control. Therefore access list placement must be determined in the context of where the network administrators control extends. The Interactive Media Activity will teach students where to place ACLs. The next page will discuss firewalls. * 访问列表的验证 显示全部的访问列表 Router#show access-lists 显示指定的访问列表 Router#show access-lists 1-199 显示全部的IP访问列表 Router#show ip access-lists 显示指定的访问列表 Router#show ip access-lists 1-199 显示接口的访问列表应用 Router#show ip interface 接口名称 接口编号 使用show running-config 显示ACL详细信息和绑定位置 访问列表的注意事项 1、在进行规则匹配时,从上至下,匹配成功马上停止,不会继续匹配下面的规则。 2、所有访问列表默认规则是拒绝所有数据包 3、处理方式只有允许通过和拒绝通过 4、锐捷路由器只能编写编号方式的规则 5、锐捷交换机只能编写命名方式的规则 6、一个端口在某一方向只能应用一组访问列表 基于时间的访问列表 一、概念 在扩展访问列表命令的定义格式中有一个[time-range time-range-name]参数(P241),该参数用来定义基于时间的扩展访问列表,它规定了扩展访问控制列表所定义的访问规则,只有在time-range规定的时间段内才能起作用。 基于时间的访问列表 二、应用需求 基于时间的访问列表 二、应用需求 如图所示,这是一个公司的网络示意图,路由器的F1/0端口连接着员工的办公网络(/16),F1/1连接着公司的服务器网络(/24),该公司网络通过路由器的S1/2端口连接至internet,路由器的F1/0和F1/1端口的地址分别为:/24和/24。为了保证公司上班时间的工作效率,公司要求上班时间只可以访问公司内部的网站,下班以后员工可以随意放松,访问网络不受限制。 基于时间的访问列表 三、解决方案: 1.利用time

您可能关注的文档

文档评论(0)

jiayou10 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

版权声明书
用户编号:8133070117000003

1亿VIP精品文档

相关文档