课程编码 ACL访问控制列表.ppt
《课程编码 ACL访问控制列表.ppt》由会员分享,可在线阅读,更多相关《课程编码 ACL访问控制列表.ppt(35页珍藏版)》请在三一办公上搜索。
1、课程编码 ACL访问控制列表,ISSUE 1.0,2,学习目标,理解访问控制列表的基本原理掌握访问控制列表的应用组网和配置方法,学习完本课程,您应该能够:,3,课程内容,第一章 ACL概述第二章 ACL的类型第三章 ACL的使用特性第四章 典型组网配置,4,IP包过滤技术介绍,对路由器需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果对数据包进行转发或者丢弃。而实现包过滤的核心技术是访问控制列表。,5,ACL概述,为了匹配数据包,需要配置一系列的规则,以决定什么样的数据包能够匹配,这些规则就是通过访问控制列表ACL(Access Control List)定义的。访问控
2、制列表是由permit|deny语句组成的一系列有顺序的规则。规则根据数据包的源/目的IP地址、TCP/UDP的源/目的端口号、ICMP类型、QOS优先级字段、物理接口编号、源/目的MAC地址、以太网类型字段等来描述。,6,访问控制列表的作用,访问控制列表常用于防火墙技术;访问控制列表可用于QoS(Quality of Service),对数据流量进行控制;在DCC中,访问控制列表还可用来规定触发拨号的条件;访问控制列表还可以用于网络地址转换NAT;在配置路由策略时,可以利用访问控制列表来作路由信息的过滤。,7,访问控制列表的定义,一个IP数据包如下图所示(图中IP所承载的上层协议为TCP/U
3、DP):,8,课程内容,第一章 ACL概述第二章 ACL的类型第三章 ACL的使用特性第四章 典型组网配置,9,访问控制列表的分类,按照访问控制列表的用途可以分为四类:基本的访问控制列表(basic acl)高级的访问控制列表(advanced acl)基于接口的访问控制列表(interface-based acl)基于MAC的访问控制列表(mac-based acl),10,访问控制列表的标识,利用数字标识访问控制列表利用数字范围标识访问控制列表的种类,11,基本访问控制列表,基本访问控制列表只使用源地址描述数据,表明是允许还是拒绝。,12,基本访问控制列表的配置,配置基本访问列表的命令格式
4、如下:acl number acl-number match-order config|auto rule rule-id permit|deny source sour-addr sour-wildcard|any time-range time-name logging fragment vpn-instance vpn-instanc-name,怎样利用 IP 地址 和 反掩码wildcard-mask 来表示一个网段?,13,反掩码的使用,反掩码和子网掩码相似,但写法不同:0表示需要比较1表示忽略比较反掩码和IP地址结合使用,可以描述一个地址范围。,14,高级访问控制列表,高级访问控制
5、列表使用除源地址外更多的信息描述数据包,表明是允许还是拒绝。,15,高级访问控制列表的配置,高级访问控制列表规则的配置命令:rule rule-id permit|deny protocol source sour-addr sour-wildcard|any destination dest-addr dest-mask|any soucre-port operator port1 port2 destination-port operator port1 port2 icmp-type icmp-message|icmp-type icmp-code precedence preceden
6、ce tos tos time-range time-name logging fragment vpn-instance vpn-instanc-name,16,高级访问控制列表操作符,17,高级访问控制列表举例,rule deny icmp source 10.1.0.0 0.0.255.255 destination any icmp-type host-redirect,rule deny tcp source 129.9.0.0 0.0.255.255 destination 202.38.160.0 0.0.0.255 destination-port eq www logging
7、,18,基于接口的访问控制列表,基于接口的访问控制列表,是一种特殊的访问控制列表,可以根据接收报文的接口指定规则。基于接口的访问控制列表的配置acl number acl-number match-order config|auto rule permit|deny interface interface-name time-range time-name logging undo rule rule-idinterface interface-type interface-number:指定数据包的接口信息。如果不指定,表示所有的接口都匹配。any代表所有的接口。,19,基于MAC地址的访问
8、控制列表,基于以太网的MAC地址的访问控制列表acl-number取值范围是40004999。可以根据源或目的MAC掩码、桥接报文的封装格式、以太网类型域值进行匹配,20,基于MAC地址的访问控制列表的配置命令,rule rule-id deny|permit type type-code type-mask|lsap lsap-code lsap-mask source-mac sour-addr sour-mask dest-mac dest-addr dest-mask type-code为 十六进制数,匹配以太网类型域值lsap-code为 十六进制数,匹配接口上桥接报文的封装格式,常
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 课程编码 ACL访问控制列表 课程 编码 ACL 访问 控制 列表
链接地址:https://www.31ppt.com/p-2674204.html