资源预览内容
第1页 / 共46页
第2页 / 共46页
第3页 / 共46页
第4页 / 共46页
第5页 / 共46页
第6页 / 共46页
第7页 / 共46页
第8页 / 共46页
第9页 / 共46页
第10页 / 共46页
亲,该文档总共46页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述
2002. 张羿张羿1-1第八章第八章第八章第八章用访问列表初步管理用访问列表初步管理用访问列表初步管理用访问列表初步管理 IPIP流量流量流量流量第1页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-2管理网络中逐步增长的管理网络中逐步增长的 IP 数据数据为什么要使用访问列表为什么要使用访问列表为什么要使用访问列表为什么要使用访问列表第2页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-3172.16.0.0172.17.0.0Internet管理网络中逐步增长的管理网络中逐步增长的 IP 数据数据当数据通过路由器时进行过滤当数据通过路由器时进行过滤为什么要使用访问列表为什么要使用访问列表为什么要使用访问列表为什么要使用访问列表第3页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-4 标准标准检查源地址检查源地址通常允许、拒绝的是完整的协议通常允许、拒绝的是完整的协议OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Source什么是访问列表什么是访问列表什么是访问列表什么是访问列表第4页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-5 标准标准检查源地址检查源地址通常允许、拒绝的是完整的协议通常允许、拒绝的是完整的协议扩展扩展检查源地址和目的地址检查源地址和目的地址通常允许、拒绝的是某个特定的协议通常允许、拒绝的是某个特定的协议OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Sourceand DestinationProtocol什么是访问列表什么是访问列表什么是访问列表什么是访问列表第5页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-6 标准标准检查源地址检查源地址通常允许、拒绝的是完整的协议通常允许、拒绝的是完整的协议扩展扩展检查源地址和目的地址检查源地址和目的地址通常允许、拒绝的是某个特定的协议通常允许、拒绝的是某个特定的协议进方向和出方向进方向和出方向 OutgoingPacketE0S0IncomingPacketAccess List ProcessesPermit?Sourceand DestinationProtocol什么是访问列表什么是访问列表什么是访问列表什么是访问列表第6页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-7关于关于关于关于 In In 和和和和OutOutInout数据流向数据流向第7页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-8访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to interfacesin the access groupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFirstTest?Permit第8页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-9访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?YY第9页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-10访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest?YYNYYPermit第10页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-11访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝访问列表的测试:允许和拒绝Packets to Interface(s)in the Access GroupPacket Discard BucketYInterface(s)DestinationDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest?YYNYYPermitImplicit DenyIf no matchdeny allDenyN第11页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-12访问列表配置指南访问列表配置指南访问列表配置指南访问列表配置指南Access list numbers访问列表的编号指明了使用何种协议的访问列表进访问列表的编号指明了使用何种协议的访问列表进行过滤行过滤每个端口、每个方向、每条协议只能对应于一条访问列表每个端口、每个方向、每条协议只能对应于一条访问列表访问列表是由上至下一条一条执行的。访问列表是由上至下一条一条执行的。 具有严格限制条件的语句应放在访问列表所有语句的最上面具有严格限制条件的语句应放在访问列表所有语句的最上面在访问列表的最后有一条隐含声明:在访问列表的最后有一条隐含声明:implicit deny any 每一条正每一条正确的访问列表都至少应该有一条允许语句确的访问列表都至少应该有一条允许语句先创建访问列表,然后应用到端口上先创建访问列表,然后应用到端口上访问列表不能过滤由路由器自己产生的数据访问列表不能过滤由路由器自己产生的数据第12页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-13访问列表设置命令访问列表设置命令Step 1: 设置访问列表测试语句的参数设置访问列表测试语句的参数access-list access-list-number permit | deny test conditions Router(config)#第13页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-14Step 1:设置访问列表测试语句的参数设置访问列表测试语句的参数Router(config)#Step 2: 在端口上应用访问列表在端口上应用访问列表 protocol access-group access-list-number in | out Router(config-if)#访问列表设置命令访问列表设置命令IP 访问列表的标号为访问列表的标号为 1-99 和和 100-199access-list access-list-number permit | deny test conditions 第14页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-15编号范围编号范围IP 1-99100-199Name (Cisco IOS 11.2 and later)800-899900-9991000-1099Name (Cisco IOS 11.2. F and later)StandardExtendedSAP filtersNamedStandardExtendedNamed访问列表类型访问列表类型IPX如何识别访问列表如何识别访问列表如何识别访问列表如何识别访问列表标准访问列表标准访问列表 (1 to 99) 检查检查 IP 数据包的源地址数据包的源地址扩展访问列表扩展访问列表 (100 to 199) 检查源地址和目的地址、具体的检查源地址和目的地址、具体的 TCP/IP 协议和目的端口协议和目的端口其它访问列表编号范围表示不同协议的访问列表其它访问列表编号范围表示不同协议的访问列表第15页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-16SourceAddressSegment(for example, TCP header)DataPacket(IP header)Frame Header(for example, HDLC)DenyPermit Useaccess list statements1-99 用标准访问列表测试数据用标准访问列表测试数据用标准访问列表测试数据用标准访问列表测试数据第16页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-17DestinationAddressSourceAddressProtocolPortNumberSegment(for example, TCP header)DataPacket(IP header)Frame Header(for example, HDLC) Useaccess list statements1-99 or 100-199 to test thepacket DenyPermitAn Example from a TCP/IP Packet用扩展访问列表测试数据用扩展访问列表测试数据用扩展访问列表测试数据用扩展访问列表测试数据第17页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-180 表示检查与之对应的地址位的值表示检查与之对应的地址位的值1表示忽略与之对应的地址位的值表示忽略与之对应的地址位的值do not check address (ignore bits in octet)=001111111286432168421=00000000=00001111=11111100=11111111Octet bit position and address value for bitignore last 6 address bitscheck all address bits(match all)ignore last 4 address bitscheck last 2 address bitsExamples通配符:如何检查相应的地址位通配符:如何检查相应的地址位通配符:如何检查相应的地址位通配符:如何检查相应的地址位第18页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-19例如例如 172.30.16.29 0.0.0.0 检查所有的地址位检查所有的地址位 可以简写为可以简写为 host (host 172.30.16.29)Test conditions: Check all the address bits (match all) 172.30.16.290.0.0.0(checks all bits)An IP host address, for example:Wildcard mask:通配符掩码指明特定的主机通配符掩码指明特定的主机通配符掩码指明特定的主机通配符掩码指明特定的主机第19页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-20所有主机所有主机: 0.0.0.0 255.255.255.255可以用可以用 any 简写简写Test conditions: Ignore all the address bits (match any)0.0.0.0 255.255.255.255(ignore all)Any IP addressWildcard mask:通配符掩码指明所有主机通配符掩码指明所有主机通配符掩码指明所有主机通配符掩码指明所有主机第20页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-21Check for IP subnets 172.30.16.0/24 to 172.30.31.0/24Network Network .host 172.30.16172.30.16.00 00 00 01 10000Wildcard mask: 0 0 0 0 1 1 1 1 | 0 0 0 1 0 0 0 0 = 16 0 0 0 1 0 0 0 1 =17 0 0 0 1 0 0 1 0 =18: : 0 0 0 1 1 1 1 1 =31Address and wildcard mask: 172.30.16.0 0.0.15.255通配符掩码和通配符掩码和通配符掩码和通配符掩码和IPIP子网的子网的子网的子网的对应对应对应对应第21页,共46页。 1999, Cisco Systems, Inc. www.cisco.com10-22Part.2 Part.2 配置标准的配置标准的配置标准的配置标准的 IP IP 访访访访问列表问列表问列表问列表第22页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-23标准标准标准标准IPIP访问列表的配置访问列表的配置访问列表的配置访问列表的配置access-list access-list-number permit|deny source maskRouter(config)#为访问列表设置参数为访问列表设置参数IP 标准访问列表编号标准访问列表编号 1 到到 99缺省的通配符掩码缺省的通配符掩码 = 0.0.0.0“no access-list access-list-number” 命令删除访问列表,命令删除访问列表,不能只删除其中的一条语句不能只删除其中的一条语句第23页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-24access-list access-list-number permit|deny source maskRouter(config)#在端口上应用访问列表在端口上应用访问列表指明是进方向还是出方向指明是进方向还是出方向“no ip access-group access-list-number” 命令在端口上删除访问列表命令在端口上删除访问列表Router(config-if)#ip access-group access-list-number in | out 为访问列表设置参数为访问列表设置参数IP 标准访问列表编号标准访问列表编号 1 到到 99缺省的通配符掩码缺省的通配符掩码 = 0.0.0.0“no access-list access-list-number” 命令删除访问列表命令删除访问列表标准标准标准标准IPIP访问列表的配置访问列表的配置访问列表的配置访问列表的配置第24页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-25172.16.3.0172.16.4.0172.16.4.13E0S0E1172.16.1.0标准访问列表举例标准访问列表举例标准访问列表举例标准访问列表举例 1 1access-list 1 permit 172.16.1.0 0.0. 0.255(implicit deny all - not visible in the list)(access-list 1 deny 0.0.0.0 255.255.255.255)第25页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-26Permit my network onlyaccess-list 1 permit 172.16.1.0 0.0.0.255(implicit deny all - not visible in the list)(access-list 1 deny 0.0.0.0 255.255.255.255)interface ethernet 0ip access-group 1 outinterface ethernet 1ip access-group 1 out172.16.3.0172.16.4.0172.16.4.13E0S0E1172.16.1.0标准访问列表举例标准访问列表举例 1第26页,共46页。 1999, Cisco Systems, Inc. www.cisco.com10-27Part.3 Part.3 用访问列表控制用访问列表控制用访问列表控制用访问列表控制vtyvty访问访问访问访问第27页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-28在路由器上过滤在路由器上过滤在路由器上过滤在路由器上过滤vtyvty五个虚拟通道五个虚拟通道 (0 到到 4)路由器的路由器的vty端口可以过滤数据端口可以过滤数据在路由器上执行在路由器上执行vty访问的控制访问的控制01234Virtual ports (vty 0 through 4)Physical port e0 (Telnet)Console port (direct connect)consolee0Access-class always use standard access-list to match the source address of the incoming telnet session and the destination address of the outgoing telnet session.第28页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-29如何控制如何控制如何控制如何控制vtyvty访问访问访问访问01234Virtual ports (vty 0 through 4)Physical port (e0) (Telnet)使用标准访问列表语句用 access-class 命令应用访问列表在所有vty通道上设置相同的限制条件Router#e0第29页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-30虚拟通道的配置虚拟通道的配置虚拟通道的配置虚拟通道的配置指明指明vty通道的范围通道的范围在访问列表里指明方向在访问列表里指明方向access-class access-list-number in|outline vty#vty# | vty-rangeRouter(config)#Router(config-line)#第30页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-31虚拟通道访问举例虚拟通道访问举例虚拟通道访问举例虚拟通道访问举例只允许网络只允许网络192.89.55.0 内的主机连接路由器的内的主机连接路由器的 vty 通道通道access-list 12 permit 192.89.55.0 0.0.0.255!line vty 0 4 access-class 12 inControlling Inbound Access第31页,共46页。 1999, Cisco Systems, Inc. www.cisco.com10-32Part.4 Part.4 扩展扩展扩展扩展 IP IP 访问列表访问列表访问列表访问列表的配置的配置的配置的配置第32页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-33标准访问列表和扩展访问列表标准访问列表和扩展访问列表标准访问列表和扩展访问列表标准访问列表和扩展访问列表比较比较比较比较标准标准扩展扩展基于源地址基于源地址基于源地址和目标地址基于源地址和目标地址允许和拒绝完整的允许和拒绝完整的TCP/IP协议协议指定指定TCP/IP的特定协议的特定协议和端口号和端口号编号范围编号范围 100 到到 199.编号范围编号范围 1 到到 99第33页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-34扩展扩展扩展扩展 IP IP 访问列表的配置访问列表的配置访问列表的配置访问列表的配置Router(config)#设置访问列表的参数access-list access-list-number permit | deny protocol source source-wildcard operator port destination destination-wildcard operator port established loglista number between 100 and 199protocolip, tcp, udp, icmp, igrp, eigrp, ospf and etc.ip = any internet protocolsourceip address source-maskwildcard-mask destinationip addressdestination-maskwildcard-maskoperatorlt, gt, eq, neqoperanda port number or application name (i.e. “23” or “telnet”)established-only allow established tcp session coming in (ack or rst bit must be set)log-generates a console message when a packet matches the access-list statement第34页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-35Router(config-if)# ip access-group access-list-number in | out 扩展扩展扩展扩展 IP IP 访问列表的配置访问列表的配置访问列表的配置访问列表的配置在端口上应用访问列表在端口上应用访问列表设置访问列表的参数设置访问列表的参数Router(config)# access-list access-list-number permit | deny protocol source source-wildcard operator port destination destination-wildcard operator port established log第35页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-36拒绝子网拒绝子网172.16.4.0 的数据使用路由器的数据使用路由器e0口口ftp到子网到子网172.16.3.0 允许其它数据允许其它数据172.16.3.0172.16.4.0172.16.4.13E0S0E1Non-172.16.0.0扩展访问列表应用举例扩展访问列表应用举例扩展访问列表应用举例扩展访问列表应用举例 1 1access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 21access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 20第36页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-37拒绝子网拒绝子网172.16.4.0 的数据使用路由器的数据使用路由器e0口口ftp到子网到子网172.16.3.0 允许其它数据允许其它数据扩展访问列表应用举例扩展访问列表应用举例扩展访问列表应用举例扩展访问列表应用举例 1 1172.16.3.0172.16.4.0172.16.4.13E0S0E1Non-172.16.0.0access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 21access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 20access-list 101 permit ip any any(implicit deny all)(access-list 101 deny ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255)第37页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-38access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 21access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 20access-list 101 permit ip any any(implicit deny all)(access-list 101 deny ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255)interface ethernet 1ip access-group 101 in拒绝子网拒绝子网172.16.4.0 的数据使用路由器的数据使用路由器e0口口ftp到子网到子网172.16.3.0 允许其它数据允许其它数据扩展访问列表应用举例扩展访问列表应用举例扩展访问列表应用举例扩展访问列表应用举例 1 1172.16.3.0172.16.4.0172.16.4.13E0S0E1Non-172.16.0.0第38页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-39使用名称访问列表使用名称访问列表使用名称访问列表使用名称访问列表Router(config)#ip access-list standard | extended name适用于适用于IOS版本号为版本号为11.2以后以后所使用的名称必须一致所使用的名称必须一致第39页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-40使用名称访问列表使用名称访问列表使用名称访问列表使用名称访问列表Router(config)#ip access-list standard | extended name permit | deny ip access list test conditions permit | deny ip access list test conditions no permit | deny ip access list test conditions Router(config std- | ext-nacl)#适用于适用于IOS版本号为版本号为11.2以后以后所使用的名称必须一致所使用的名称必须一致允许和拒绝语句不需要访问列表编号允许和拒绝语句不需要访问列表编号 “no” 命令删除访问列表命令删除访问列表第40页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-41Router(config)# ip access-list standard | extended nameRouter(config std- | ext-nacl)# permit | deny ip access list test conditions permit | deny ip access list test conditions no permit | deny ip access list test conditions Router(config-if)# ip access-group name in | out 使用名称访问列表使用名称访问列表适用于适用于IOS版本号为版本号为11.2以后以后所使用的名称必须一致所使用的名称必须一致允许和拒绝语句不需要访问列表编号允许和拒绝语句不需要访问列表编号 “no” 命令删除访问列表命令删除访问列表在端口上应用访问列表在端口上应用访问列表第41页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-42访问列表配置准则访问列表配置准则访问列表配置准则访问列表配置准则访问列表中限制语句的位置是至关重要的访问列表中限制语句的位置是至关重要的将限制条件严格的语句放在访问列表的最上面将限制条件严格的语句放在访问列表的最上面使用使用 no access-list number 命令删除完整的访命令删除完整的访问列表问列表例外例外: 名称访问列表可以删除单独的语句名称访问列表可以删除单独的语句隐含声明隐含声明 deny all在设置的访问列表中要有一句在设置的访问列表中要有一句 permit any第42页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-43将扩展访问列表置于离源设备较近的位置将扩展访问列表置于离源设备较近的位置将标准访问列表置于离目的设备较近的位置将标准访问列表置于离目的设备较近的位置E0E0E1S0To0S1S0S1E0E0B BA AC C访问列表的放置原则访问列表的放置原则访问列表的放置原则访问列表的放置原则推荐:推荐:D D第43页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-44wg_ro_a#show ip int e0Ethernet0 is up, line protocol is up Internet address is 10.1.1.11/24 Broadcast address is 255.255.255.255 Address determined by setup command MTU is 1500 bytes Helper address is not set Directed broadcast forwarding is disabled Outgoing access list is not set Inbound access list is 1 Proxy ARP is enabled Security level is default Split horizon is enabled ICMP redirects are always sent ICMP unreachables are always sent ICMP mask replies are never sent IP fast switching is enabled IP fast switching on the same interface is disabled IP Feature Fast switching turbo vector IP multicast fast switching is enabled IP multicast distributed fast switching is disabled 查看访问列表查看访问列表查看访问列表查看访问列表第44页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-45查看访问列表的语句查看访问列表的语句查看访问列表的语句查看访问列表的语句wg_ro_a#show access-lists Standard IP access list 1 permit 10.2.2.1 permit 10.3.3.1 permit 10.4.4.1 permit 10.5.5.1Extended IP access list 101 permit tcp host 10.22.22.1 any eq telnet permit tcp host 10.33.33.1 any eq ftp permit tcp host 10.44.44.1 any eq ftp-datawg_ro_a#show protocol access-list access-list number wg_ro_a#show access-lists access-list number 第45页,共46页。 2002,张羿张羿 Z_arthurnetease.comICND+HCNE1-46Compare three Access ListsCompare three Access Lists标准访问列表标准访问列表扩展访问列表扩展访问列表命名访问列表命名访问列表列表号列表号1 19999100100199199检查机制检查机制源地址源地址源源、目目的的地地址址、协协议与端口号等议与端口号等视视标标准准扩扩展展而而定定创建命令创建命令Access-list nAccess-list nAccess-list nAccess-list nIp Ip access-list access-list std|ext namestd|ext name能能否否改改变变列列表表语语句句的的顺顺序序不能不能不能不能不能不能能能否否修修改改列列表语句表语句不不能能删删除除和和修修改改单单独独的的一一条条语语句句,只只能顺次增加语句能顺次增加语句不不能能删删除除和和修修改改单单独独的的一一条条语语句句,只只能顺次增加语句能顺次增加语句可可以以删删除除单单独独的的一一条条语语句句,也也可可以顺次增加语句以顺次增加语句NoNo删除整个访问列表删除整个访问列表删除整个访问列表删除整个访问列表只只删删除除单单独独的的一一条语句条语句应应用用访访问问列列表表Ip access-group name|number in|out (for Interface)Ip access-group name|number in|out (for Interface)Ip access-class number in|out (for VTY)Ip access-class number in|out (for VTY)第46页,共46页。
收藏 下载该资源
网站客服QQ:2055934822
金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号