用访问控制列表实现包过滤.ppt
《用访问控制列表实现包过滤.ppt》由会员分享,可在线阅读,更多相关《用访问控制列表实现包过滤.ppt(33页珍藏版)》请在三一办公上搜索。
1、用访问控制列表实现包过滤,ISSUE 1.0,日期:,杭州华三通信技术有限公司 版权所有,未经授权不得使用与传播,要增强网络安全性,网络设备需要具备控制某些访问或某些数据的能力。ACL包过滤是一种被广泛使用的网络安全技术。它使用ACL来实现数据识别,并决定是转发还是丢弃这些数据包。由ACL定义的报文匹配规则,还可以被其它需要对数据进行区分的场合引用。,引入,了解ACL定义及应用掌握ACL包过滤工作原理掌握ACL的分类及应用掌握ACL包过滤的配置掌握ACL包过滤的配置应用注意事项,课程目标,学习完本课程,您应该能够:,ACL概述ACL包过滤原理ACL分类配置ACL包过滤ACL包过滤的注意事项,目
2、录,ACL概述,ACL(Access Control List,访问控制列表)是用来实现数据包识别功能的ACL可以应用于诸多方面包过滤防火墙功能 NAT(Network Address Translation,网络地址转换)QoS(Quality of Service,服务质量)的数据分类路由策略和过滤按需拨号,ACL概述ACL包过滤原理ACL分类配置ACL包过滤ACL包过滤的注意事项,目录,基于ACL的包过滤技术,对进出的数据包逐个过滤,丢弃或允许通过ACL应用于接口上,每个接口的出入双向分别过滤仅当数据包经过一个接口时,才能被此接口的此方向的ACL过滤,入方向过滤,入方向过滤,出方向过滤,
3、出方向过滤,接口,接口,路由转发进程,入站包过滤工作流程,匹配第一条规则,数据包入站,匹配第二条规则,匹配最后一条规则,丢弃,通过,Yes,Permit,是否配置入方向ACL包过滤,No,Permit,Deny,Permit,Default Permit,Deny,Deny,Default Deny,数据包进入转发流程,No,No,No,检查默认规则设定,出站包过滤工作流程,匹配第一条规则,数据包到达出接口,匹配第二条规则,匹配最后一条规则,丢弃,通过,Yes,Permit,是否配置出方向ACL包过滤,No,Permit,Deny,Permit,Default Permit,Deny,Deny
4、,Default Deny,数据包出站,No,No,No,检查默认规则设定,通配符掩码,通配符掩码和IP地址结合使用以描述一个地址范围通配符掩码和子网掩码相似,但含义不同0表示对应位须比较1表示对应位不比较,通配符掩码的应用示例,ACL概述ACL包过滤原理ACL分类配置ACL包过滤ACL包过滤的注意事项,目录,ACL的标识,利用数字序号标识访问控制列表,可以给访问控制列表指定名称,便于维护,基本ACL,基本访问控制列表只根据报文的源IP地址信息制定规则,接口,接口,从1.1.1.0/24来的数据包不能通过从2.2.2.0/28来的数据包可以通过,DA=3.3.3.3 SA=1.1.1.1,DA
5、=3.3.3.3 SA=2.2.2.1,分组,分组,高级ACL,高级访问控制列表根据报文的源IP地址、目的IP地址、IP承载的协议类型、协议特性等三、四层信息制定规则,接口,接口,从1.1.1.0/24来,到3.3.3.1的TCP端口80去的数据包不能通过从1.1.1.0/24来,到2.2.2.1的TCP端口23去的数据包可以通过,DA=3.3.3.1,SA=1.1.1.1TCP,DP=80,SP=2032,DA=2.2.2.1,SA=1.1.1.1TCP,DP=23,SP=3176,分组,分组,二层ACL与用户自定义ACL,二层ACL根据报文的源MAC地址、目的MAC地址、802.1p优先级
6、、二层协议类型等二层信息制定匹配规则用户自定义ACL可以根据任意位置的任意字串制定匹配规则报文的报文头、IP头等为基准,指定从第几个字节开始与掩码进行“与”操作,将从报文提取出来的字符串和用户定义的字符串进行比较,找到匹配的报文。,ACL概述ACL包过滤原理ACL分类配置ACL包过滤ACL包过滤的注意事项,目录,ACL包过滤配置任务,启动包过滤防火墙功能,设置默认的过滤规则 根据需要选择合适的ACL分类创建正确的规则设置匹配条件设置合适的动作(Permit/Deny)在路由器的接口上应用ACL,并指明过滤报文的方向(入站/出站),启动包过滤防火墙功能,防火墙功能需要在路由器上启动后才能生效设置
7、防火墙的默认过滤方式系统默认的默认过滤方式是permit,sysname firewall enable,sysname firewall default permit|deny,配置基本ACL,sysname acl number acl-number,配置基本ACL,并指定ACL序号基本IPv4 ACL的序号取值范围为20002999,sysname-acl-basic-2000 rule rule-id deny|permit fragment|logging|source sour-addr sour-wildcard|any|time-range time-name,定义规则制定要匹
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 访问 控制 列表 实现 过滤
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-2909972.html