首页 运维 网络学院 查看内容

ACL使用技巧

2009-8-17 12:26 858 0

摘要:       在Cisco IOS中ACL是一个很常见的工具。其作用可归纳为2种:一是用来匹配流量,进而对流量进行过滤或一些特殊操作,如地址转换(NAT...
关键词: nbsp 路由 192.168 条目 网段 access permit wildcard source 0.0

      在Cisco IOS中ACL是一个很常见的工具。其作用可归纳为2种:一是用来匹配流量,进而对流量进行过滤或一些特殊操作,如地址转换(NAT)等等。另一个作用可以用来匹配路由条目,进而对路由条目进行操作。      一、使用ACL进行流量过滤可谓ACL的基本功能了      基本原则:1)按顺序执行,只要有一条满足,则不会继续查找                2)隐含拒绝,如果都不匹配,那么一定匹配最后的隐含拒绝条目,思科默认的                3)任何条件下只给用户能满足他们需求的最小权限                4)不要忘记把ACL应用到端口上      1.标准ACL          命令:access-list {1-99} {permit/deny} source-ip source-wildcard [log]          例:access-list 1 penmit 192.168.2.0 0.0.0.255      允许192.168.2.0网段的访问              ccess-list 1 deny 192.168.1.0 0.0.0.255         拒绝192.168.1.0网段的访问          说明:wildcard为反掩码,host表示特定主机等同于192.168.2.3 0.0.0.0;any表示所有的源或目标等同于0.0.0.0 255.255.255.255 ;log表示有匹配时生成日志信息;标准ACL一般用在离目的最近的地方      2.扩展ACL          命令:access-list {100-199} {permit/deny}  protocol source-ip source-wildcard  [operator port] destination-ip destination-wildcard  [operator port] [established][log]          例:access-list 101 permit tcp 192.168.2.0 0.0.0.255 gt 1023 host 192.168.1.2 eq 80                  允许192.168.2.0网段的主机访问主机192.168.1.2的web服务                 access-list 101 permit udp 192.168.2.0 0.0.0.255 gt 1023 any eq 53                   允许192.168.2.0网段的主机访问外网以做dns查询          说明:gt 1023表示所有大于1023的端口,这是因为一般访问web、ftp等服务器时客户端的主机是使用一个1023以上的随机端口;established 表示允许一个已经建立的连接的流量,也就是数据包的ACK位已设置的包。      3.命名ACL           命令: ip access-list {standard/extended} name                  { permit /deny} source-ip source-wildcard                               标准                  { permit /deny} protocol source-ip source-wildcard [operator port] destination-ip destination-wildcard  [operator port] [established][log]扩展          例:ip access-list extended outbound             定义一个名为outbound的命名ACL                   permit tcp 192.168.2.0 0.0.0.255 gt 1023 host 192.168.1.2 eq 80                    允许192.168.2.0网段的主机访问主机192.168.1.2的web服务      二、下面说一下怎样使用访问控制列表匹配路由条目      1.标准ACL      需要注意的是,使用标准ACL匹配路由条目仅仅匹配路由条目的前缀,而不能控制路由条目的掩码长度。      例:      Access-list 1 permit 10.1.1.0 0.0.0.255      这条ACL的意义是让前24位为10.1.1.0的路由条目通过而不管路由条目的掩码长度。也就是说10.1.1.0/24和10.1.1.0/29这样的路由条目都是符合的。只要反掩码中0对应和位和路由条目的前缀一致即可。      2.扩展访问控制列表      继续前面的例子,那怎么样控制允许10.1.1.0/24通过而过滤掉10.1.1.0/29这条路由呢?使用扩展访问控制列表可以满足这样的需求。      在这里,扩展访问控制列表的意义和进行流量过滤时有点区别。我们来看这个列子:      Access-list 101 permit 10.1.1.0 0.0.0.255 255.255.255.0 0.0.0.0      这里访问控制列表目标IP字段不再表示目标IP了,而是表示路由条目的掩码。所以这个例子的意义就是允许10.1.1.0/24这条路由通过,其他的都拒绝掉,就可以满足我们的题目需求了。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部