神州数码ACL原理和配置.ppt
《神州数码ACL原理和配置.ppt》由会员分享,可在线阅读,更多相关《神州数码ACL原理和配置.ppt(20页珍藏版)》请在三一办公上搜索。
1、ACL原理和配置,靳伟DCN技术支持部,ACL原理和配置-适用于DCS-3926S,5526S,5512GC,配置任务列表:创建一个命名标准IP 访问列表(最后隐含默认是允许):配置包过滤功能:(1)全局打开包过滤功能(2)配置默认动作(default action)将accessl-list 绑定到特定端口的特定方向;,ACL原理和配置-适用于DCS-3926S,5526S,5512GC,vlan 2,vlan 3,vlan 4,禁止VLAN2的ICMP数据报通过,并过滤掉某些端口,ACL原理和配置-适用于DCS-3926S,5526S,5512GC,ACL配置实例:,Vlan 2 vlan
2、 2!Vlan 3 vlan 3!Vlan 4 vlan 4!ip access-list extended test1 deny icmp 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255 permit tcp 10.1.157.76 0.0.0.0 0.0.0.0 255.255.255.255 d-port 80 permit tcp 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255 d-port 53 permit udp 0.0.0.0 255.255.255.255 0.0.0.0 255.
3、255.255.255 d-port 53,ACL原理和配置-适用于DCS-3926S,5526S,5512GC,firewall enable!Interface Ethernet0/0/2 ip access-group test1 in switchport access vlan 2 Interface Ethernet0/0/3 switchport access vlan 2 Interface Ethernet0/0/4 switchport access vlan 3 Interface Ethernet0/0/5 switchport access vlan 3 Interf
4、ace Ethernet0/0/6 switchport access vlan 4 Interface Ethernet0/0/7 switchport access vlan 4,命令:firewall enable|disable 功能:允许防火墙起作用或禁止防火墙起作用。参数:enable 表示允许防火墙起作用;disable 表示禁止防火墙起作用。缺省情况:缺省为防火墙不起作用。命令模式:全局配置模式使用指南:在允许和禁止防火墙时,都可以设置访问规则。但只有在防火墙起作用时才可以将规则应用至特定端口的特定方向上。使防火墙不起作用后将删除端口上绑定的所有ACL。,ACL原理和配置-适用
5、于DCS-3926S,5526S,5512GC,命令解释:命令:firewall default permit|deny功能:设置防火墙默认动作。参数:permit 表示允许数据包通过;deny 表示拒绝数据包通过。命令模式:全局配置模式缺省情况:缺省动作为permit。使用指南:此命令只影响端口入口方向的IP 包,其余情况下数据包均可通过交换机,ACL原理和配置-适用于DCRS-7200、7600,访问控制列表(ACL)是一种QoS 策略,用来控制交换机或路由器端口对于数据包的允许或拒绝。访问控制列表实际上是过滤列表,数据的类型使用策略条件定义(policy condition),策略行为(
6、policy action)则决定允许或拒绝。总体来说有3 类访问控制列表:Layer 2 ACLs:用来过滤MAC 层数据;Layer 3/4 ACLs:用来过滤网路层数据;Multicast ACL:用来过滤IGMP 数据。,ACL原理和配置-适用于DCRS-7200、7600,访问控制列表参数:最大的策略规则数量2048最大的策略条件(policy condition)数量2048最大的策略行为(policy action)数量2048最大的策略服务(policy service)数量256最大的组(网络,MAC,服务,端口)数量1024最大的组条目数量每组512最大的流数量64000,
7、ACL原理和配置-适用于DCRS-7200、7600,访问控制列表默认配置属性 命令 默认取值Global桥接配置 qos default bridged disposition acceptGlobal路由配置 qos default routed disposition acceptGlobal 组播配置 qos default multicast disposition acceptGlobal 策略规则配置 policy rule disposition acceptGlobal 策略规则优先 policy rule precedence 0(最低),ACL原理和配置-适用于DCRS-
8、7200、7600,策略优先 交换机对进入交换机的数据流根据策略优先进行分类。优先是根据规则的类型进行分类的(Layer 2 数据源,Layer 2 数据目的或Layer 3 数据)。而且每条策略有从0 到65535 的优先级。当1 条数据流到达交换机时,Layer 2 数据源首先进行匹配检验。如果没有匹配,进行Layer 2 数据目的匹配。如果还没有匹配则进行Layer 3 数据匹配。如果1 条数据流符合1 条以上的规则,优先级决定哪条规则起作用。,ACL原理和配置-适用于DCRS-7200、7600,配置访问控制列表通常有下列步骤:设置global 配置:默认状态下,不和任何策略匹配的数据
9、流在交换机上允许。Global 命令包括:qos default bridged disposition qos default routed disposition qos default multicast disposition 改变global 默认配置,使用相应的命令,并在disposition 后面加上accept,drop 或deny。,ACL原理和配置-适用于DCRS-7200、7600,2.创建过滤流量的策略条件:单一策略条件:可以包括源IP 地址,目的IP 地址,源IP 端口或目的IP 端口,也可以包括网络组,MAC 组,端口组或服务组。使用policy condition
10、 命令创建策略条件,例如:-policy condition subnet source ip 192.168.10.0 mask 255.255.255.0 destination ip 192.168.12.0 mask 255.255.255.0 策略条件组:可使用group 关键字,这样1 条策略条件可以过滤多个地址或端口。-policy network group netgroup2 10.10.5.1 10.10.5.2 10.10.5.3-policy condition cond2 source network group netgroup2,ACL原理和配置-适用于DCRS-
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 神州数码 ACL 原理 配置
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-2433119.html