任务11用访问控制列表(ACL)限制计算机访问.ppt
《任务11用访问控制列表(ACL)限制计算机访问.ppt》由会员分享,可在线阅读,更多相关《任务11用访问控制列表(ACL)限制计算机访问.ppt(32页珍藏版)》请在三一办公上搜索。
1、任务11:用访问控制列表(ACL)限制计算机访问 了解访问控制列表(1),访问控制列表(Access List,ACL)是Cisco IOS所提供的一种访问控制技术,是应用到路由器接口的一组指令列表,路由器根据这些指令列表来决定是接收数据包还是拒绝数据包。,ACL使用包过滤技术,在路由器上读取第三层及第四层包头中的信息如源地址、目的地址、源端口、目的端口等,根据预先定义好的规则对数据包进行过滤,从而达到访问控制的目的。,ACL是使用包过滤技术来实现的,过滤的依据又仅仅只是第三层和第四层包头中的部分信息,这种技术具有一些固有的局限性,如无法识别到具体的人,无法识别到应用内部的权限级别等。因此,要
2、达到end to end的权限控制目的,还需要和系统级以及应用级的访问权限控制结合使用。,任务11:用访问控制列表(ACL)限制计算机访问 了解访问控制列表(2),1、了解访问控制列表(ACL)的分类,标准访问控制列表利用源IP地址来做过滤决定,配置简单,但应用场合有限,不能够进行复杂条件的过滤;而扩展访问控制列表则可以利用多个条件来做过滤:源IP地址、目标IP地址、网络层的协议字段和传输层的端口号。,标准号码式访问控制列表的表号范围为199,而扩展号码式访问控制列表的表号范围为100199。,任务11:用访问控制列表(ACL)限制计算机访问 了解访问控制列表(3),2、了解访问控制列表(AC
3、L)设置规则,设置ACL的目的一方面是保护资源结点,阻止非法用户对资源结点的访问;另一方面是限制特定的用户结点所能具备的访问权限。,任务11:用访问控制列表(ACL)限制计算机访问 了解访问控制列表(4),3、了解访问控制列表中的协议,从图中可以看出Telnet、FTP、SMTP协议依赖于TCP协议,而TCP协议又依赖于IP协议。,因此,如果我们在访问控制列表中只禁止FTP报文通过路由器,那么,其他的报文,如Telnet、SMTP的报文仍然可以通过路由器。,下面的扩展访问控制列表就是只禁止依赖于TCP协议的FTP报文通过路由器,其他报文都可以通过路由器。,如果没有后面的eq ftp,所有依赖于
4、TCP协议的报文都不能通过路由器,那么Telnet、SMTP和FTP的报文也就都不能通过路由器。,任务11:用访问控制列表(ACL)限制计算机访问 了解访问控制列表(5),4、理解访问控制列表中的端口号,端口分为硬件领域的端口和软件领域的端口。硬件领域的端口又称接口,如计算机的COM口、USB口、路由器的局域网口等;软件领域的端口一般指网络中面向连接服务和无连接服务的通信协议接口,是一种抽象的软件结构,包括一些数据结构和I/O(基本输入输出)缓冲区。,访问控制列表中的端口号指的是软件领域的端口编号。按端口号可分为3大类:,公认端口(WellKnown ports)。编号从0到1023,它们紧密
5、绑定(binding)于一些服务,明确表明了某种服务的协议。例如:21端口总是FTP通讯,80端口总是HTTP通讯。注册端口(Registered ports)。编号从1024到49151,它们松散地绑定于一些服务。也就是说有许多服务绑定于这些端口,这些端口同样用于许多其它目的。以下是计算机端口的介绍以及防止被黑客攻击的简要办法。动态/私有端口(Dynamic and/or private ports)。从49152到65535。理论上,不应为服务分配这些端口。实际上,计算机通常从1024起分配动态端口。,任务11:用访问控制列表(ACL)限制计算机访问 了解访问控制列表(6),一些端口常常会
6、被黑客利用,还会被一些木马病毒利用,对计算机系统进行攻击,了解这些端口可以帮助网络管理员针对这些端口进行限制。,l8080端口 8080端口同80端口,是被用于WWW代理服务的,可以实现网页浏览,经常在访问某个网站或使用代理服务器的时候,会加上“:8080”端口号。,l21端口 FTP服务,FTP服务器所开放的端口。用于上传、下载文件。,l23端口 Telnet远程登录服务。,l25端口 SMTP简单邮件传输服务。SMTP服务器所开放的端口,用于发送邮件。,l80端口 HTTP服务,用于网页浏览。,l110端口 POP3服务,POP3服务器开放此端口,用于接收邮件,客户端访问服务器端的邮件服务
7、。POP3服务有许多公认的弱点。,任务11:用访问控制列表(ACL)限制计算机访问 了解访问控制列表(7),l119端口 NEWS新闻组传输协议端口,承载USENET通信。这个端口的连接通常是人们在寻找USENET服务器。多数ISP限制,只有他们的客户才能访问他们的新闻组服务器。,l135端口 Location Service服务。HACKER扫描计算机的这个端口是为了找到这个计算机上运行Exchange Server吗?什么版本?还有些Dos攻击直接针对这个端口。,l137、138、139端口 NETbIOS Name Service服务。,l161端口 SNMP服务,SNMP允许远程管理设
8、备。所有配置和运行的信息都储存在数据库中,通过SNMP可获得这些信息。,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限制计算机访问(1),号码式ACL分为标准号码式ACL和扩展号码式ACL两种。前者基于源地址过滤,后者可以基于源地址、目标地址、第三层协议和第四层端口进行复杂的组合过滤。,当网络管理员想要阻止来自某一网络的所有通信流量,或者允许某一特定网络的所有流量通过某个路由器的出口时可以使用标准号码式ACL。,由于标准号码式ACL只基于源地址来过滤数据包,所以一些复杂的过滤要求就不能实现,这时就需要使用扩展号码式ACL来进行过滤。,1、配置标准号码式AC
9、L 限制计算机访问,(1)了解标准号码式ACL的设置命令,标准号码式ACL的配置是使用全局配置命令access-list来定义访问控制列表。,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限制计算机访问(2),可以在全局配置模式下通过执行access-list命令前面加no的形式,来移去一个已经遍历的标准ACL。,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限制计算机访问(3),为了说明对通配符掩码的操作,假设企业拥有一个C类网络192.168.1.0。如果不使用子网,当配置网络中的工作站时,使用的子网掩码为255.25
10、5.255.0。在这种情况下,TCP/IP协议栈只匹配报文中的网络地址,而不匹配主机地址。而标准访问列表中,如果是192.168.1.0 0.0.0.255,则表示匹配源网络地址中的所有报文。,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限制计算机访问(4),(2)了解在路由器接口上应用标准号码式ACL的命令,将一个访问控制列表应用于接口分为三步:首先要定义一个访问控制列表,然后指定应用的接口,最后用ip access-group命令定义数据流的方向。,要将访问列表1应用于快速以太网接口0/1的出口方向需要使用如下命令定义接口:,要将访问列表50应用于串行
11、接口0/1的入口方向需要使用如下命令定义接口:,在接口上应用访问列表时需要指定方向,用ip access-group命令来定义。,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限制计算机访问(5),(2)了解在路由器接口上应用标准号码式ACL的命令,如果是在VTY线路上使用访问控制列表则使用access-class list-numberin|out格式的命令。而不是使用ip access-group命令。,例如,只允许指定的计算机telnet登录到路由器,可以用以下方式:,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限
12、制计算机访问(6),(3)配置标准号码式ACL并应用于路由器端口,企业的财务部、销售部和其他部门分属于三个不同的网段,部门之间的数据通过路由器,企业规定只有销售部可以访问财务部,其他部门的计算机不允许访问财务部。网络管理员分配财务部地址192.168.2.0/24,网络接入路由器的F0/0接口;销售部地址192.168.1.0/24,销售部网络接入路由器的F0/1接口;其他部门地址为192.168.3.0/24,网络接入路由器的F1/0接口。,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限制计算机访问(7),2、配置扩展号码式ACL限制计算机访问,标准号码
13、式ACL只是利用报文字段中源地址进行过滤,而扩展号码式ACL则可以根据源和目的地址、协议、源和目的的端口号以及一些选项来进行过滤,提供了更广阔的控制范围,应用也更为广泛。,(1)了解扩展号码式ACL的设置命令,扩展号码式ACL中的参数有些和标准号码式ACL中的参数一样。,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限制计算机访问(8),eq、gt、lt、neq、range等操作符的意思解释如表所示。,任务11:用访问控制列表(ACL)限制计算机访问 配置号码式访问控制列表(ACL)限制计算机访问(9),(2)配置扩展号码式ACL并应用于路由器端口,某企业销
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 任务 11 访问 控制 列表 ACL 限制 计算机

链接地址:https://www.31ppt.com/p-5216014.html