【教学课件】第十章用访问列表初步管理IP流量CICND10S10A.ppt
《【教学课件】第十章用访问列表初步管理IP流量CICND10S10A.ppt》由会员分享,可在线阅读,更多相关《【教学课件】第十章用访问列表初步管理IP流量CICND10S10A.ppt(66页珍藏版)》请在三一办公上搜索。
1、第十章用访问列表初步管理 IP流量,本章目标,通过本章的学习,您应该掌握以下内容:识别 IP 访问列表的主要作用和工作流程配置标准的 IP 访问列表利用访问列表控制虚拟会话的建立配置扩展的 IP 访问列表查看 IP 访问列表,管理网络中逐步增长的 IP 数据,为什么要使用访问列表,Internet,管理网络中逐步增长的 IP 数据当数据通过路由器时进行过滤,为什么要使用访问列表,访问列表的应用,允许、拒绝数据包通过路由器允许、拒绝Telnet会话的建立没有设置访问列表时,所有的数据包都会在网络上传输,虚拟会话(IP),端口上的数据传输,QueueList,优先级判断,访问列表的其它应用,基于数
2、据包检测的特殊数据通讯应用,QueueList,优先级判断,访问列表的其它应用,按需拨号,基于数据包检测的特殊数据通讯应用,访问列表的其它应用,路由表过滤,RoutingTable,QueueList,优先级判断,按需拨号,基于数据包检测的特殊数据通讯应用,标准检查源地址通常允许、拒绝的是完整的协议,OutgoingPacket,E0,S0,IncomingPacket,Access List Processes,Permit?,什么是访问列表-标准,标准检查源地址通常允许、拒绝的是完整的协议扩展检查源地址和目的地址通常允许、拒绝的是某个特定的协议,OutgoingPacket,E0,S0,I
3、ncomingPacket,Access List Processes,Permit?,Protocol,什么是访问列表-扩展,标准检查源地址通常允许、拒绝的是完整的协议扩展检查源地址和目的地址通常允许、拒绝的是某个特定的协议进方向和出方向,OutgoingPacket,E0,S0,IncomingPacket,Access List Processes,Permit?,Protocol,什么是访问列表,InboundInterfacePackets,N,Y,Packet Discard Bucket,ChooseInterface,N,AccessList?,RoutingTable Ent
4、ry?,Y,Outbound Interfaces,Packet,S0,出端口方向上的访问列表,Outbound Interfaces,Packet,N,Y,Packet Discard Bucket,ChooseInterface,RoutingTable Entry?,N,Packet,TestAccess ListStatements,Permit?,Y,出端口方向上的访问列表,AccessList?,Y,S0,E0,InboundInterfacePackets,Notify Sender,出端口方向上的访问列表,If no access list statement matches
5、then discard the packet,N,Y,Packet Discard Bucket,ChooseInterface,RoutingTable Entry?,N,Y,TestAccess ListStatements,Permit?,Y,AccessList?,Discard Packet,N,Outbound Interfaces,Packet,Packet,S0,E0,InboundInterfacePackets,访问列表的测试:允许和拒绝,Packets to interfacesin the access group,Packet Discard Bucket,Y,In
6、terface(s),Destination,Deny,Deny,Y,MatchFirstTest?,Permit,访问列表的测试:允许和拒绝,Packets to Interface(s)in the Access Group,Packet Discard Bucket,Y,Interface(s),Destination,Deny,Deny,Y,MatchFirstTest?,Permit,N,Deny,Permit,MatchNextTest(s)?,Y,Y,访问列表的测试:允许和拒绝,Packets to Interface(s)in the Access Group,Packet D
7、iscard Bucket,Y,Interface(s),Destination,Deny,Deny,Y,MatchFirstTest?,Permit,N,Deny,Permit,MatchNextTest(s)?,Deny,MatchLastTest?,Y,Y,N,Y,Y,Permit,访问列表的测试:允许和拒绝,Packets to Interface(s)in the Access Group,Packet Discard Bucket,Y,Interface(s),Destination,Deny,Y,MatchFirstTest?,Permit,N,Deny,Permit,Match
8、NextTest(s)?,Deny,MatchLastTest?,Y,Y,N,Y,Y,Permit,Implicit Deny,If no matchdeny all,Deny,N,访问列表配置指南,访问列表的编号指明了使用何种协议的访问列表每个端口、每个方向、每条协议只能对应于一条访问列表访问列表的内容决定了数据的控制顺序 具有严格限制条件的语句应放在访问列表所有语句的最上面在访问列表的最后有一条隐含声明:deny any每一条正确的访问列表都至少应该有一条允许语句先创建访问列表,然后应用到端口上访问列表不能过滤由路由器自己产生的数据,访问列表设置命令,Step 1:设置访问列表测试语句的参
9、数,access-list access-list-number permit|deny test conditions,Router(config)#,Step 1:设置访问列表测试语句的参数,Router(config)#,Step 2:在端口上应用访问列表,protocol access-group access-list-number in|out,Router(config-if)#,访问列表设置命令,IP 访问列表的标号为 1-99 和 100-199,access-list access-list-number permit|deny test conditions,如何识别访问
10、列表号,编号范围,访问列表类型,IP,1-99,Standard,标准访问列表(1 to 99)检查 IP 数据包的源地址,编号范围,访问列表类型,如何识别访问列表号,IP,1-99100-199,StandardExtended,标准访问列表(1 to 99)检查 IP 数据包的源地址扩展访问列表(100 to 199)检查源地址和目的地址、具体的 TCP/IP 协议和目的端口,编号范围,IP,1-99100-199Name(Cisco IOS 11.2 and later),800-899900-9991000-1099Name(Cisco IOS 11.2.F and later),St
11、andardExtendedSAP filtersNamed,StandardExtendedNamed,访问列表类型,IPX,如何识别访问列表号,标准访问列表(1 to 99)检查 IP 数据包的源地址扩展访问列表(100 to 199)检查源地址和目的地址、具体的 TCP/IP 协议和目的端口其它访问列表编号范围表示不同协议的访问列表,SourceAddress,Segment(for example,TCP header),Data,Packet(IP header),Frame Header(for example,HDLC),Deny,Permit,Useaccess list st
12、atements1-99,用标准访问列表测试数据,DestinationAddress,SourceAddress,Protocol,PortNumber,Segment(for example,TCP header),Data,Packet(IP header),Frame Header(for example,HDLC),Useaccess list statements1-99 or 100-199 to test thepacket,Deny,Permit,An Example from a TCP/IP Packet,用扩展访问列表测试数据,0 表示检查与之对应的地址位的值1表示忽略
13、与之对应的地址位的值,do not check address(ignore bits in octet),=,0,0,0,0,0,0,0,0,Octet bit position and address value for bit,ignore last 6 address bits,check all address bits(match all),ignore last 4 address bits,check last 2 address bits,Examples,通配符:如何检查相应的地址位,例如 检查所有的地址位 可以简写为 host(host 172.30.16.29),Tes
14、t conditions:Check all the address bits(match all),172.30.16.29,(checks all bits),An IP host address,for example:,Wildcard mask:,通配符掩码指明特定的主机,所有主机:可以用 any 简写,Test conditions:Ignore all the address bits(match any),0.0.0.0,(ignore all),Any IP address,Wildcard mask:,通配符掩码指明所有主机,Check for IP subnets 172
15、.30.16.0/24 to 172.30.31.0/24,Network.host.0,Wildcard mask:0 0 0 0 1 1 1 1|0 0 0 1 0 0 0 0=16 0 0 0 1 0 0 0 1=17 0 0 0 1 0 0 1 0=18:0 0 0 1 1 1 1 1=31,Address and wildcard mask:,通配符掩码和IP子网的对应,1999,Cisco Systems,Inc.,10-31,配置标准的 IP 访问列表,标准IP访问列表的配置,access-list access-list-number permit|deny source ma
16、sk,Router(config)#,为访问列表设置参数IP 标准访问列表编号 1 到 99“no access-list access-list-number”命令删除访问列表,access-list access-list-number permit|deny source mask,Router(config)#,在端口上应用访问列表指明是进方向还是出方向缺省=出方向“no ip access-group access-list-number”命令在端口上删除访问列表,Router(config-if)#,ip access-group access-list-number in|out
17、,为访问列表设置参数IP 标准访问列表编号 1 到 99“no access-list access-list-number”命令删除访问列表,标准IP访问列表的配置,E0,S0,E1,Non-,标准访问列表举例 1,(implicit deny all-not visible in the list)(access-list 1 deny 0.0.0.0 255.255.255.255),Permit my network only,(implicit deny all-not visible in the list)(access-list 1 deny 0.0.0.0 255.255.2
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 教学课件 教学 课件 第十 访问 列表 初步 管理 IP 流量 CICND10S10A
链接地址:https://www.31ppt.com/p-5664686.html