当前位置:网站首页>交换机和路由器技术-30-标准ACL
交换机和路由器技术-30-标准ACL
2022-08-11 04:44:00 【w辣条小王子】
目录
一、访问控制列表
标准的访问控制列表ACL
- ACL的基本概念
主要是基于主机,通过IP设备进行标识·
1.1 概念
什么是访问控制列表
一种基于包过滤的访问控制技术、拆的是网络层IP地址,广泛应用于路由器和三层交换机中,有效的控制用户(主机)的访问,基于数据包的五元组进行过滤(源ip、目标ip、源端口、目的端口、协议)
读取三层和四层的流量,三层(网络层)主要读取源ip和目的IP,四层(传输层)主要读取源端口,目的端口
1.2 工作原理

路由器处理数据流量走向问题(确定路由器的入口或出口)
建议是将标准ACL一般配置在靠近源IP的位置,即入口,减少路由器路由的工作量
1.3 工作过程
数据包到达路由器后,查看访问控制列表,匹配规则,有没有源ip是xxx去往xx,如果有匹配,看是允许还是拒绝,如果没有匹配默认拒绝。有一条默认的ACL deny any any

1.4 访问控制列表分类(思科设备)
标准:基于源ip地址进行控制,表号1~99
扩展:基于源ip、目的ip、指定协议、端口号、标志位进行过滤。表号:100~199
命名:没有表号,使用名字作为表号,直接使用standard标识标准ACL、和extended标识扩展ACL
1.5 配置标准访问控制列表
搭建如下拓扑,完成ip地址的分配和设置,配置前确保所有主机能够互通

思路:在路由器上配置:拒绝PC2允许PC1,然后应用到接口,配置要注意先拒绝再配置允许的主机,因为ACL是从上往下匹配的。
1.5.1配置方法一
最常用的方式是写host
Router(config)#access-list ?
<1-99> IP standard access list
<100-199> IP extended access list
Router(config)#access-list 11 deny ? //此处11是ACL的表号
A.B.C.D Address to match
any Any source host
host A single host address
Router(config)#access-list 11 deny host 192.168.10.10
Router(config)#access-list 11 permit host 192.168.10.20
Router(config)#access-list 11 permit any //允许所有其他主机网段 标识主机要用32位子网
192.168.10.0 192.168.10.10
255.255.255.0 255.255.255.255
1.5.2 配置方式二
ACL配置采用反码
Router(config)#access-list 11 deny 192.168.10.10 0.0.0.0
Router(config)#access-list 11 permit 192.168.10.20 0.0.0.01.5.3 应用到接口
Router(config)#int g0/0
Router(config-if)#ip access-group ?
<1-199> IP access list (standard or extended)
WORD Access-list name
Router(config-if)#ip access-group 11 in
In 表示入口,g0/0对于PC2和PC1来讲是入口方向
总结:
access-list 表号 deny/permit host ip
access-list 表号 deny/permit ip 反掩码
int 接口
ip access-group 表号 in/out
in表示此接口为入口,一般配置在in
1.5.4 查看效果

边栏推荐
- Clang Code Model: Error: The clangbackend executable “X:/clangbackend.exe“ could not be started
- 洛谷P4324 扭动的回文串
- 每日一题-滑动窗口
- ALSA音频架构 -- snd_pcm_open函数分析
- 视觉任务种常用的类别文件之一json文件
- 快速使用UE4制作”大场景游戏“
- -填涂颜色-
- 如何进行AI业务诊断,快速识别降本提效增长点?
- map and set - natural search and lookup semantics
- Application of Identification Cryptography in IMS Network
猜你喜欢

I wrote some code in my resume, but I still can't pass the interview

2022新员工公司级安全教育基础培训(118页)

ALSA音频架构

Self-research capability was recognized again, and Tencent Cloud Database was included in the Forrester Translytical report

How to add icons to web pages?

视觉任务种常用的类别文件之一json文件

The principle, architecture, implementation, practice of "transfer" and "search", no need to be afraid of interviews

干货:服务器网卡组技术原理与实践

对象的创建以及显示转换

JVM 垃圾回收的概述与机制
随机推荐
Mysql中事件和定时任务
.NET 服务注册
快速使用UE4制作”大场景游戏“
【服务器安装Redis】Centos7离线安装redis
-Fill in color-
.NET service registration
【yolov7系列三】实战从0构建训练自己的数据集
Mysql:设置主键自动增长起始值
如何将360全景图导出高清短视频分享到视频平台上?
[Actual combat scene] Mall-discount event design plan
.NET Custom Middleware
ALSA音频架构 -- snd_pcm_open函数分析
Events and scheduled tasks in Mysql
【FPGA教程案例50】控制案例2——基于FPGA的PD控制器verilog实现
"98 BST and Its Verification" of the 13th day of leetcode brushing series of binary tree series
Snap - rotate the smallest number of an array
【ImageNet】数据集1000个类的名称
「转」“搜索”的原理,架构,实现,实践,面试不用再怕了
【Web3 系列开发教程——创建你的第一个 NFT(9)】如何在手机钱包里查看你的 NFT
Callable实现多线程