版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
利用IP標(biāo)準(zhǔn)訪問控制列表
進(jìn)行網(wǎng)絡(luò)流量控制教學(xué)目標(biāo)能夠在三層交換機(jī)或路由器中根據(jù)源IP地址過濾數(shù)據(jù)包;能夠根據(jù)流量控制要求在網(wǎng)絡(luò)中選擇合適的路由設(shè)備和接口配置標(biāo)準(zhǔn)訪問控制列表;能夠進(jìn)行標(biāo)準(zhǔn)訪問控制列表準(zhǔn)確性的檢驗(yàn);能夠描述標(biāo)準(zhǔn)訪問控制列表的作用;能夠描述訪問控制列表的基本工作過程及規(guī)則;培養(yǎng)學(xué)生網(wǎng)絡(luò)安全管理的基本素養(yǎng)。工作任務(wù)
一個中小企業(yè)網(wǎng)絡(luò),為三個部門劃分了子網(wǎng),分別為生產(chǎn)部、管理部和財(cái)務(wù)部,對應(yīng)子網(wǎng)分別是VLAN10、VLAN20和VLAN30。企業(yè)的核心數(shù)據(jù)保存在內(nèi)網(wǎng)服務(wù)器SERVER1中,根據(jù)信息安全的要求,只允許管理部和財(cái)務(wù)部的計(jì)算機(jī)訪問內(nèi)網(wǎng)服務(wù)器SERVER1,不允許生產(chǎn)部的計(jì)算機(jī)訪問內(nèi)網(wǎng)服務(wù)器SERVER1,作為網(wǎng)絡(luò)管理員,希望你進(jìn)行適當(dāng)?shù)呐渲?,在確保各部門計(jì)算機(jī)對網(wǎng)絡(luò)共享資源訪問的條件下,限制生產(chǎn)部的計(jì)算機(jī)對內(nèi)網(wǎng)服務(wù)器SERVER1的訪問。網(wǎng)絡(luò)拓?fù)淅脴?biāo)準(zhǔn)訪問控制列表進(jìn)行網(wǎng)絡(luò)流量控制操作步驟(演示)
步驟1.在三層交換機(jī)SW1上創(chuàng)建VLAN,將相應(yīng)端口加入VLAN,并配置交換虛擬接口(SVI)地址。步驟2.配置路由器名稱和端口IP地址。步驟3.在三層交換機(jī)SW1、路由器RT1上配置路由。步驟4.測試網(wǎng)絡(luò)連通性。步驟5.在路由器RT1的端口F1/0上配置標(biāo)準(zhǔn)IP訪問控制列表。步驟6.驗(yàn)證數(shù)據(jù)流量控制的有效性。步驟7.查看訪問控制列表的正確性。操作要領(lǐng)
訪問控制列表表項(xiàng)的檢查與執(zhí)行按自上而下的順序進(jìn)行,并且從第一個表項(xiàng)開始,所以必須考慮在訪問控制列表中定義語句的次序;路由器不對自身產(chǎn)生的IP數(shù)據(jù)包進(jìn)行過濾;訪問控制列表最后一條是隱含的拒絕所有;每個路由設(shè)備接口的每個方向,每種協(xié)議只能創(chuàng)建一個ACL;標(biāo)準(zhǔn)訪問控制列表要應(yīng)用在盡量靠近目的地址的端口上。相關(guān)知識—訪問列表基本概念I(lǐng)PAccess-list:IP訪問列表或訪問控制列表,簡稱IPACL。ACL就是對經(jīng)過網(wǎng)絡(luò)設(shè)備的數(shù)據(jù)包根據(jù)一定的規(guī)則進(jìn)行數(shù)據(jù)包的過濾。ISP√
相關(guān)知識—訪問列表的作用內(nèi)網(wǎng)安全運(yùn)行訪問外網(wǎng)的安全控制相關(guān)知識—訪問列表的作用訪問控制列表的作用:內(nèi)網(wǎng)布署安全策略,保證內(nèi)網(wǎng)安全權(quán)限的資源訪問;內(nèi)網(wǎng)訪問外網(wǎng)時,進(jìn)行安全的數(shù)據(jù)過濾;防止常見病毒、木馬、攻擊對用戶的破壞。相關(guān)知識—訪問列表的組成定義訪問列表的步驟定義規(guī)則(哪些數(shù)據(jù)允許通過,哪些數(shù)據(jù)不允許通過)將規(guī)則應(yīng)用在路由器(或交換機(jī))的接口上訪問控制列表的分類:標(biāo)準(zhǔn)訪問控制列表擴(kuò)展訪問控制列表
相關(guān)知識—訪問列表規(guī)則的應(yīng)用路由器應(yīng)用訪問列表對流經(jīng)接口數(shù)據(jù)包進(jìn)行控制入棧應(yīng)用(in)經(jīng)接口進(jìn)入設(shè)備的數(shù)據(jù)包進(jìn)行安全規(guī)則過濾出棧應(yīng)用(out)設(shè)備從接口向外發(fā)送數(shù)據(jù)時進(jìn)行安全規(guī)則過濾一個接口在一個方向只能應(yīng)用一組訪問控制列表F1/0F1/1INOUT相關(guān)知識—訪問列表的入棧應(yīng)用NY是否允許
?Y是否應(yīng)用
訪問列表
?N查找路由表進(jìn)行選路轉(zhuǎn)發(fā)以ICMP信息通知源發(fā)送方以ICMP信息通知源發(fā)送方NY選擇出口
S0
路由表中是否存在記錄
?NY查看訪問列表
的陳述是否允許
?Y是否應(yīng)用
訪問列表
?NS0S0
相關(guān)知識—訪問列表的出棧應(yīng)用相關(guān)知識—IPACL的基本原則一切未被允許的就是禁止的定義訪問控制列表規(guī)則時,最終的缺省規(guī)則是拒絕所有數(shù)據(jù)包通過按規(guī)則鏈來進(jìn)行匹配使用源地址、目的地址、源端口、目的端口、協(xié)議、時間段進(jìn)行匹配規(guī)則匹配原則從頭到尾,自頂向下的匹配方式匹配成功馬上停止立刻使用該規(guī)則的“允許/拒絕……”Y拒絕Y是否匹配
規(guī)則條件1?允許N拒絕允許是否匹配
規(guī)則條件2?拒絕是否匹配
最后一個
條件
?YYNYY允許隱含拒絕N
相關(guān)知識—訪問列表多條過濾規(guī)則相關(guān)知識—訪問列表規(guī)則的定義標(biāo)準(zhǔn)訪問列表根據(jù)數(shù)據(jù)包源IP地址進(jìn)行規(guī)則定義擴(kuò)展訪問列表根據(jù)數(shù)據(jù)包中源IP、目的IP、源端口、目的端口、協(xié)議進(jìn)行規(guī)則定義源地址TCP/UDP數(shù)據(jù)IP
eg.HDLC1-99
1300-1999號列表
相關(guān)知識—IP標(biāo)準(zhǔn)訪問列表目的地址源地址協(xié)議端口號
相關(guān)知識—IP擴(kuò)展訪問列表TCP/UDP數(shù)據(jù)IP
eg.HDLC100-199
2000-2699號列表0表示檢查相應(yīng)的地址比特1表示不檢查相應(yīng)的地址比特001111111286432168421000000000000111111111111
相關(guān)知識—反掩碼(通配符)
相關(guān)知識—IP標(biāo)準(zhǔn)訪問列表的配置1.定義標(biāo)準(zhǔn)ACL編號的標(biāo)準(zhǔn)訪問列表
Router(config)#access-list<1-99>{permit|deny}源地址[反掩碼]命名的標(biāo)準(zhǔn)訪問列表
switch(config)#ipaccess-liststandard<name>switch(config-std-nacl)#{permit|deny}源地址[反掩碼]2.應(yīng)用ACL到接口Router(config-if)#ipaccess-group<1-99>{in|out}172.16.3.0172.16.4.0F1/0S1/2F1/1172.17.0.0
相關(guān)知識—IP標(biāo)準(zhǔn)訪問列表配置實(shí)例(一)配置:access-list1permit172.16.3.00.0.0.255(access-list1denyany)interfaceserial1/2ipaccess-group1out相關(guān)知識—標(biāo)準(zhǔn)訪問列表配置實(shí)例(二)需求:你是某校園網(wǎng)管,領(lǐng)導(dǎo)要你對網(wǎng)絡(luò)的數(shù)據(jù)流量進(jìn)行控制,要求校長可以訪問財(cái)務(wù)的主機(jī),但教師機(jī)不可以訪問。配置:ipaccess-listextendedabcpermithost192.168.2.8deny192.168.2.00.0.0.255財(cái)務(wù)192.168.1.0教師192.168.2.0192.168.2.8F0/1F0/2F0/5F0/6F0/8F0/9F0/10校長
相關(guān)知識—訪問列表的驗(yàn)證顯示全部的訪問列表Router#showaccess-lists顯示指定的訪問列表Router#showaccess-lists<1-199>顯示接口的訪問列表應(yīng)用Router#showipinterface接口名稱接口編號相關(guān)知識—IP訪問
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025大豆買賣合同
- 2025房屋出租合同范本
- 2025品牌酒類買賣合同
- 物業(yè)公司保潔外包合同范本(7篇)
- 現(xiàn)代物流中的智能灌裝機(jī)技術(shù)應(yīng)用探討
- 科技廚房中的智能餐具及其使用技巧
- 課題申報(bào)參考:跨文化傳播中的話語體系建設(shè)與國家形象塑造研究
- 教育游戲在促進(jìn)學(xué)生合作學(xué)習(xí)中的作用
- 科技型企業(yè)的綠色實(shí)驗(yàn)室建設(shè)策略
- 數(shù)學(xué)游戲在鞏固小學(xué)基礎(chǔ)知識中的作用
- 中華人民共和國保守國家秘密法實(shí)施條例培訓(xùn)課件
- 管道坡口技術(shù)培訓(xùn)
- 2024年全國統(tǒng)一高考英語試卷(新課標(biāo)Ⅰ卷)含答案
- 2024年認(rèn)證行業(yè)法律法規(guī)及認(rèn)證基礎(chǔ)知識 CCAA年度確認(rèn) 試題與答案
- 皮膚儲存新技術(shù)及臨床應(yīng)用
- 外研版七年級英語上冊《閱讀理解》專項(xiàng)練習(xí)題(含答案)
- 2024年遼寧石化職業(yè)技術(shù)學(xué)院單招職業(yè)適應(yīng)性測試題庫必考題
- 上海市復(fù)旦大學(xué)附中2024屆高考沖刺模擬數(shù)學(xué)試題含解析
- 幼兒園公開課:大班健康《國王生病了》課件
- 小學(xué)六年級說明文閱讀題與答案大全
- 人教pep小學(xué)六年級上冊英語閱讀理解練習(xí)題大全含答案
評論
0/150
提交評論