原版CCNA教材14章IP访问控制列表ppt课件.ppt
《原版CCNA教材14章IP访问控制列表ppt课件.ppt》由会员分享,可在线阅读,更多相关《原版CCNA教材14章IP访问控制列表ppt课件.ppt(62页珍藏版)》请在三一办公上搜索。
1、第十四章IP访问控制列表,ACL概述,1、什么是ACL(Access Contron List)使用包过滤技术,读取第三层或第四层包头中的信息,如源地址、目的地址、源端口、目的端口及协议等,根据预先定义好的规则对包进行过滤,从而达到访问控制目的。2、ACL功能(1)检查和过滤 数据包(2)提供对通讯流量的控制手段(3)限制或减少路由更新的内容(4)按照优先级或用户队列处理数据包(5)定义发起DDR呼叫的感兴趣流量,ACL概述(续),3、设计ACL的原则(1)自上而下的处理方式(2)添加表项(3)访问控制列表放置(4)语句的位置(5)其他注意事项,172.16.0.0,172.17.0.0,In
2、ternet,管理网络中逐步增长的 IP 数据当数据通过路由器时进行过滤,为什么要使用访问列表,访问列表的应用,允许、拒绝数据包通过路由器允许、拒绝Telnet会话的建立没有设置访问列表时,所有的数据包都会在网络上传输,虚拟会话(IP),端口上的数据传输,QueueList,优先级判断,访问列表的其它应用,基于数据包检测的特殊数据通讯应用,QueueList,优先级判断,访问列表的其它应用,按需拨号,基于数据包检测的特殊数据通讯应用,访问列表的其它应用,路由表过滤,RoutingTable,QueueList,优先级判断,按需拨号,基于数据包检测的特殊数据通讯应用,标准检查源地址通常允许、拒绝
3、的是完整的协议,OutgoingPacket,E0,S0,IncomingPacket,Access List Processes,Permit?,什么是访问列表-标准,标准检查源地址通常允许、拒绝的是完整的协议扩展检查源地址和目的地址,源目端口和协议等通常允许、拒绝的是某个特定的协议,OutgoingPacket,E0,S0,IncomingPacket,Access List Processes,Permit?,Protocol,什么是访问列表-扩展,标准检查源地址通常允许、拒绝的是完整的协议扩展检查源地址和目的地址通常允许、拒绝的是某个特定的协议进方向和出方向,OutgoingPacke
4、t,E0,S0,IncomingPacket,Access List Processes,Permit?,Protocol,什么是访问列表,InboundInterfacePackets,N,Y,Packet Discard Bucket,ChooseInterface,N,AccessList?,RoutingTable Entry?,Y,Outbound Interfaces,Packet,S0,出端口方向上的访问列表,Outbound Interfaces,Packet,N,Y,Packet Discard Bucket,ChooseInterface,RoutingTable Entr
5、y?,N,Packet,TestAccess ListStatements,Permit?,Y,出端口方向上的访问列表,AccessList?,Y,S0,E0,InboundInterfacePackets,Notify Sender,出端口方向上的访问列表,If no access list statement matches then discard the packet,N,Y,Packet Discard Bucket,ChooseInterface,RoutingTable Entry?,N,Y,TestAccess ListStatements,Permit?,Y,AccessLi
6、st?,Discard Packet,N,Outbound Interfaces,Packet,Packet,S0,E0,InboundInterfacePackets,访问列表的测试:允许和拒绝,Packets to interfacesin the access group,Packet Discard Bucket,Y,Interface(s),Destination,Deny,Deny,Y,MatchFirstTest?,Permit,访问列表的测试:允许和拒绝,Packets to Interface(s)in the Access Group,Packet Discard Buck
7、et,Y,Interface(s),Destination,Deny,Deny,Y,MatchFirstTest?,Permit,N,Deny,Permit,MatchNextTest(s)?,Y,Y,访问列表的测试:允许和拒绝,Packets to Interface(s)in the Access Group,Packet Discard Bucket,Y,Interface(s),Destination,Deny,Deny,Y,MatchFirstTest?,Permit,N,Deny,Permit,MatchNextTest(s)?,Deny,MatchLastTest?,Y,Y,N,
8、Y,Y,Permit,访问列表的测试:允许和拒绝,Packets to Interface(s)in the Access Group,Packet Discard Bucket,Y,Interface(s),Destination,Deny,Y,MatchFirstTest?,Permit,N,Deny,Permit,MatchNextTest(s)?,Deny,MatchLastTest?,Y,Y,N,Y,Y,Permit,Implicit Deny,If no matchdeny all,Deny,N,访问列表配置指南,访问列表的编号指明了使用何种协议的访问列表每个端口、每个方向、每条协
9、议只能对应于一条访问列表访问列表的内容决定了数据的控制顺序 具有严格限制条件的语句应放在访问列表所有语句的最上面在访问列表的最后有一条隐含声明:deny any每一条正确的访问列表都至少应该有一条允许语句先创建访问列表,然后应用到端口上访问列表不能过滤由路由器自己产生的数据,访问列表设置命令,Step 1:设置访问列表测试语句的参数,access-list access-list-number permit|deny test conditions,Router(config)#,Router(config)#access-list 1 permit 192.168.1.0 0.0.0.255
10、Router(config)#access-list 99 deny 10.1.1.0 0.0.0.255Router(config)#access-list 2 permit anyR1(config)#access-list 22 permit host 1.1.1.1 any=0.0.0.0 255.255.255.255 host 1.1.1.1=1.1.1.1 0.0.0.0,Step 1:设置访问列表测试语句的参数,Router(config)#,Step 2:在端口上应用访问列表,protocol access-group access-list-number in|out,Ro
11、uter(config-if)#,访问列表设置命令,IP 访问列表的标号为 1-99 和 100-199如果in 和out 都没有指定,那么默认为out,access-list access-list-number permit|deny test conditions,Router(config-if)ip access-group 1 inRouter(config-if)ip access-group 2 out,如何识别访问列表号,编号范围,访问列表类型,IP,1-99,Standard,标准访问列表(1 to 99)检查 IP 数据包的源地址,编号范围,访问列表类型,如何识别访问列表
12、号,IP,1-99100-199,StandardExtended,标准访问列表(1 to 99)检查 IP 数据包的源地址扩展访问列表(100 to 199)检查源地址和目的地址、具体的 TCP/IP 协议和目的端口,编号范围,1-99 1300-1999Name(Cisco IOS 11.2 and later),100-199 2000-2699Name(Cisco IOS 11.2 and later),StandardNamed,访问列表类型,如何识别访问列表号,标准访问列表 检查 IP 数据包的源地址扩展访问列表 检查源地址和目的地址、具体的 TCP/IP 协议和目的端口其它访问列
13、表编号范围表示不同协议的访问列表,ExtendNamed,1999,Cisco Systems,Inc.,10-25,配置标准的 IP 访问列表,标准IP访问列表的配置,access-list access-list-number permit|deny source mask,Router(config)#,为访问列表设置参数IP 标准访问列表编号 1 到 99缺省的通配符掩码=0.0.0.0“no access-list access-list-number”命令删除访问列表Show access-list,例如 172.30.16.29 0.0.0.0 检查所有的地址位 可以简写为 ho
14、st(host 172.30.16.29),Test conditions:Check all the address bits(match all),172.30.16.29,0.0.0.0,(checks all bits),An IP host address,for example:,Wildcard mask:,通配符掩码指明特定的主机,所有主机:0.0.0.0 255.255.255.255可以用 any 简写,Test conditions:Ignore all the address bits(match any),0.0.0.0,255.255.255.255,(ignore
15、 all),Any IP address,Wildcard mask:,通配符掩码指明所有主机,Check for IP subnets 172.30.16.0/24 to 172.30.31.0/24,Network.host 172.30.16.0,Wildcard mask:0 0 0 0 1 1 1 1|0 0 0 1 0 0 0 0=16 0 0 0 1 0 0 0 1=17 0 0 0 1 0 0 1 0=18:0 0 0 1 1 1 1 1=31,Address and wildcard mask:172.30.16.0 0.0.15.255,通配符掩码和IP子网的对应,acce
16、ss-list access-list-number permit|deny source mask,Router(config)#,在端口上应用访问列表指明是进方向还是出方向缺省=出方向“no ip access-group access-list-number”命令在端口上删除访问列表,Router(config-if)#,ip access-group access-list-number in|out,为访问列表设置参数IP 标准访问列表编号 1 到 99缺省的通配符掩码=0.0.0.0“no access-list access-list-number”命令删除访问列表,标准IP访问
17、列表的配置,172.16.3.0,172.16.4.0,172.16.4.13,E0,S0,E1,Non-172.16.0.0,标准访问列表举例 1,access-list 1 permit 172.16.0.0 0.0.255.255(implicit deny all-not visible in the list)(access-list 1 deny 0.0.0.0 255.255.255.255),Permit my network only,access-list 1 permit 172.16.0.0 0.0.255.255(implicit deny all-not visib
18、le in the list)(access-list 1 deny 0.0.0.0 255.255.255.255)interface ethernet 0ip access-group 1 outinterface ethernet 1ip access-group 1 out,172.16.3.0,172.16.4.0,172.16.4.13,E0,S0,E1,Non-172.16.0.0,标准访问列表举例 1,Int s0Ip access-group 1 in,Deny a specific host,标准访问列表举例 2,172.16.3.0,172.16.4.0,172.16.4
19、.13,E0,S0,E1,Non-172.16.0.0,access-list 1 deny 172.16.4.13 0.0.0.0,标准访问列表举例 2,172.16.3.0,172.16.4.0,172.16.4.13,E0,S0,E1,Non-172.16.0.0,Deny a specific host,access-list 1 deny 172.16.4.13 0.0.0.0 access-list 1 permit 0.0.0.0 255.255.255.255(implicit deny all)(access-list 1 deny 0.0.0.0 255.255.255.2
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 原版 CCNA 教材 14 IP 访问 控制 列表 ppt 课件

链接地址:https://www.31ppt.com/p-5554344.html