使用访问列表管理流量.ppt
《使用访问列表管理流量.ppt》由会员分享,可在线阅读,更多相关《使用访问列表管理流量.ppt(65页珍藏版)》请在三一办公上搜索。
1、第九章 使用访问控制列表管理IP流量,本章主要内容:,访问控制列表的概述,出口方向上访问控制列表的执行,如何识别访问控制列表,通配符掩码,配置访问控制列表,管理访问控制列表,第九章 使用访问控制列表管理IP流量,了解 IP 访问列表的主要作用 掌握 IP 访问列表工作流程 能够配置标准的 IP 访问列表 能够利用访问列表控制虚拟会话的建立 能够配置扩展的 IP 访问列表 管理 IP 访问列表,重点:配置IP 访问列表,难点:IP 访问列表工作流程,要求:,管理网络中逐步增长的 IP 数据,访问控制列表概述,一、为什么要使用访问列表,Internet,管理网络中逐步增长的 IP 数据当数据通过路
2、由器时进行过滤,访问控制列表概述,访问控制列表概述,允许、拒绝数据包通过路由器允许、拒绝Telnet会话的建立没有设置访问列表时,所有的数据包都会在网络上传输,虚拟会话(IP),端口上的数据传输,二、访问列表的应用,QueueList,优先级判断,访问控制列表概述,基于数据包检测的特殊数据通讯应用,二、访问列表的其他应用,QueueList,优先级判断,访问控制列表概述,按需拨号,基于数据包检测的特殊数据通讯应用,二、访问列表的其他应用,访问控制列表概述,路由表过滤,RoutingTable,QueueList,优先级判断,按需拨号,基于数据包检测的特殊数据通讯应用,二、访问列表的其他应用,访
3、问控制列表概述,三、什么是访问列表,1.访问控制列表:是一个控制网络的有力工具,由一系列对包进行分类的条件组成。它提供了数据的过滤,可以在不妨碍合法通信连接的同时阻止非法的或不必要的数据流,保护网络资源。,2.访问控制列表的分类:,标准访问控制列表,扩展访问控制列表,命名的访问控制列表,标准检查源地址通常允许、拒绝的是完整的协议,数据包出口,E0,S0,数据包入口,Access List Processes,Permit?,访问控制列表概述,标准检查源地址通常允许、拒绝的是完整的协议扩展检查源地址和目的地址通常允许、拒绝的是某个特定的协议,数据包出口,E0,S0,数据包入口,Access Li
4、st Processes,Permit?,Protocol,访问控制列表概述,标准检查源地址通常允许、拒绝的是完整的协议扩展检查源地址和目的地址通常允许、拒绝的是某个特定的协议进方向和出方向,数据包出口,E0,S0,数据包入口,Access List Processes,Permit?,Protocol,访问控制列表概述,数据包入口,N,Y,丢弃,选择接口,N,ACL?,有路由吗??,Y,数据包出口,S0,出端口方向上的访问列表的执行,数据包出口,Packet,N,Y,选择接口,有路由吗?,N,Packet,检查条件,Permit?,Y,出端口方向上的访问列表的执行,ACL?,Y,S0,E0,
5、数据包入口,丢弃,Notify Sender,出端口方向上的访问列表的执行,If no access list statement matches then discard the packet,N,Y,N,Y,Permit?,Y,ACL?,N,Packet,Packet,S0,E0,数据包入口,有路由吗?,选择接口,检查条件,数据包出口,丢弃,丢弃,访问列表的测试:允许和拒绝,数据包到达接口,丢弃,Y,通过接口,Deny,Deny,Y,第一个条件匹配?,Permit,访问列表的测试:允许和拒绝,Y,Deny,Deny,Y,Permit,N,Deny,Permit,Y,Y,数据包到达接口,第一
6、个条件匹配?,第二个条件匹配?,通过接口,丢弃,访问列表的测试:允许和拒绝,Y,Deny,Deny,Y,Permit,N,Deny,Permit,Deny,Y,Y,N,Y,Y,Permit,数据包到达接口,第一个条件匹配?,第二个条件匹配?,最后一个条件匹配?,丢弃,通过接口,访问列表的测试:允许和拒绝,Y,Deny,Y,Permit,N,Deny,Permit,Deny,Y,Y,N,Y,Y,Permit,Implicit Deny,If no matchdeny all,Deny,N,数据包到达接口,第一个条件匹配?,第二个条件匹配?,最后一个条件匹配?,通过接口,丢弃,如何识别访问列表,编
7、号范围,访问列表类型,IP,1-99,Standard,标准访问列表(1 to 99)检查 IP 数据包的源地址,编号范围,访问列表类型,如何识别访问列表,IP,1-99100-199,StandardExtended,标准访问列表(1 to 99)检查 IP 数据包的源地址扩展访问列表(100 to 199)检查源地址和目的地址、具体的 TCP/IP 协议和目的端口,编号范围,IP,1-99100-199Name(Cisco IOS 11.2 and later),800-899900-9991000-1099Name(Cisco IOS 11.2.F and later),Standard
8、ExtendedSAP filtersNamed,StandardExtendedNamed,访问列表类型,IPX,如何识别访问列表,标准访问列表(1 to 99)检查 IP 数据包的源地址扩展访问列表(100 to 199)检查源地址和目的地址、具体的 TCP/IP 协议和目的端口其它访问列表编号范围表示不同协议的访问列表,SourceAddress,Segment(for example,TCP header),Data,Packet(IP header),Frame Header(for example,HDLC),Deny,Permit,Useaccess list statement
9、s1-99,用标准访问列表测试数据,DestinationAddress,SourceAddress,Protocol,PortNumber,Segment(for example,TCP header),Data,Packet(IP header),Frame Header(for example,HDLC),Useaccess list statements1-99 or 100-199 to test thepacket,Deny,Permit,An Example from a TCP/IP Packet,用扩展访问列表测试数据,通配符掩码(Wildcard Mask),通配符掩码的规
10、定如下:通配符掩码位为0表示检查数据包的IP地址相对应的比特位。通配符掩码位为1表示不检查数据包的IP地址相对应的比特位。,通配符和主机或网络地址一起使用来告诉路由器要过滤的有效范围。,0 表示检查与之对应的地址位的值1表示忽略与之对应的地址位的值,=,0,0,0,0,0,0,0,0,检查所有的地址位,例如,通配符:如何检查相应的地址位,忽略最后六位,忽略最后四位,检查最后两位,忽略所有的地址位,如果要指定一个主机,访问控制列表中地址应当写成:可以简写为 host(host 172.30.16.29),172.30.16.29,0.0.0.0,(检查所有的位),主机地址为:,通配符掩码:,通配
11、符掩码指明特定的主机,例:某公司的网络管理员计划使用访问控制列表控制主机对FTP服务器的访问,目的是不允许地址为172.30.16.29 的主机访问FTP服务器。,172.30.16.0,0.0.0.255,(检查前三个字节),一个子网为:,通配符掩码:,通配符掩码指明一个子网,如果是不允许地址在172.30.16.0 子网的所有主机访问FTP服务器。,访问控制列表中地址应当写成:172.30.16.0 0.0.0.255,所有主机:可以用 any 简写,0.0.0.0,(忽略所有位),任意地址:,通配符掩码:,通配符掩码指明所有主机,如果需要在访问列表中表达所有的主机,检查从172.30.1
12、6.0/24 到 172.30.31.0/24的所有子网,Network.host.0,通配符掩码:0 0 0 0 1 1 1 1|0 0 0 1 0 0 0 0=16 0 0 0 1 0 0 0 1=17 0 0 0 1 0 0 1 0=18:0 0 0 1 1 1 1 1=31,地址和通配符掩码:,通配符掩码和IP子网的对应,访问列表配置准则,访问列表的编号指明了使用何种协议的访问列表每个端口、每个方向、每条协议只能对应于一条访问列表访问列表中限制语句的位置是至关重要的将限制条件严格的语句放在访问列表的最上面隐含声明 deny all在设置的访问列表中要有一句 permit any,访问列
13、表配置准则,先创建访问列表,然后应用到端口上访问列表不能过滤由路由器自己产生的数据使用 no access-list number 命令删除完整的访问列表例外:名称访问列表可以删除单独的语句,配置访问控制列表,Step 1:设置访问列表测试语句的参数,access-list access-list-number permit|deny test conditions,Router(config)#,Step 1:设置访问列表测试语句的参数,Router(config)#,Step 2:在端口上应用访问列表,protocol access-group access-list-number in|
14、out,Router(config-if)#,配置访问控制列表,IP 访问列表的标号为 1-99 和 100-199,access-list access-list-number permit|deny test conditions,标准IP访问列表的配置,access-list access-list-number permit|deny source mask,Router(config)#,为访问列表设置参数IP 标准访问列表编号 1 到 99“no access-list access-list-number”命令删除访问列表,access-list access-list-numb
15、er permit|deny source mask,Router(config)#,在端口上应用访问列表指明是进方向还是出方向缺省=出方向“no ip access-group access-list-number”命令在端口上删除访问列表,Router(config-if)#,ip access-group access-list-number in|out,为访问列表设置参数IP 标准访问列表编号 1 到 99“no access-list access-list-number”命令删除访问列表,标准IP访问列表的配置,E0,S0,E1,Non-,标准访问列表举例 1,(implicit
16、 deny all-not visible in the list)(access-list 1 deny 0.0.0.0 255.255.255.255),Permit my network only,(implicit deny all-not visible in the list)(access-list 1 deny 0.0.0.0 255.255.255.255)interface ethernet 0ip access-group 1 outinterface ethernet 1ip access-group 1 out,E0,S0,E1,Non-,标准访问列表举例 1,Den
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 使用 访问 列表 管理 流量

链接地址:https://www.31ppt.com/p-4954572.html