您的位置: 首页 >> 新闻中心 >> 计算机 >> IT认证 >> 厂商认证 >> 思科认证
技术经验:访问控制列表[2]
精英教育阅读提示:扩展型IP访问列表在数据包的过滤方面增加了不少功能和灵活性。除了可以基于源地址和目标地址过滤外,还可以根据协议、源端口和目的端口过滤,甚至可以利用各种选项过滤。
■ 最新课程推荐更多课程>>
学校培训课程开课时间上课地点精英价报名
东方瑞通 CCNA 培训班电话预约海淀区知春路¥960
东方瑞通 思科CCNA+CCNP脱产电话预约海淀区知春路¥4312
东方瑞通 思科CCNA+CCNP周末电话预约海淀区知春路¥4704
中软培训 CCNA网络支持工程师班电话预约海淀学院南路¥980
中软培训 CCNP网络高级工程师电话预约海淀学院南路¥4410
  —— access-list 1 deny host 192.46.27.8
  —— access-list 1 permit any
  —— access-list 1 deny any
  
  —— 在上述例子里面,由于访问列表中第2条语句明确允许任何数据包都通过,所以隐含的拒绝语句不起作用,但实际情况并不总是如此。例如,如果希望来自源地址为

192.46.27.8和192.46.27.12的数据包通过路由器的接口,同时阻止其他一切数据包通过,则访问列表的代码如下:

  —— access-list 1 permit host 192.46.27.8
  —— access-list 1 permit host 192.46.27.12

  —— 注意,因为所有的访问列表会自动在最后包括该语句。

  —— 顺便讨论一下标准型IP访问列表的参数"log",它起日志的作用。一旦访问列表作用于某个接口,那么包括关键字"log"的语句将记录那些满足访问列表中"permit"和"deny"条件的数据包。第一个通过接口并且和访问列表语句匹配的数据包将立即产生一个日志信息。后续的数据包根据记录日志的方式,或者在控制台上显示日志,或者在内存中记录日志。通过Cisco IOS的控制台命令可以选择记录日志方式。
  
  扩展型IP访问列表
  
  —— 扩展型IP访问列表在数据包的过滤方面增加了不少功能和灵活性。除了可以基于源地址和目标地址过滤外,还可以根据协议、源端口和目的端口过滤,甚至可以利用各种选项过滤。这些选项能够对数据包中某些域的信息进行读取和比较。扩展型IP访问列表的通用格式如下:
  
  —— access-list[list number][permit|deny]
  —— [protocol|protocol key word]
  —— [source address source-wildcard mask][source port]
  —— [destination address destination-wildcard mask]
  —— [destination port][log options]
  
  —— 和标准型IP访问列表类似,"list number"标志了访问列表的类型。数字100~199用于确定100个惟一的扩展型IP访问列表。"protocol"确定需要过滤的协议,其中包括IP、TCP、UDP和ICMP等等。
  
  —— 如果我们回顾一下数据包是如何形成的,我们就会了解为什么协议会影响数据包的过滤,尽管有时这样会产生副作用。图2表示了数据包的形成。请注意,应用数据通常有一个在传输层增加的前缀,它可以是TCP协议或UDP协议的头部,这样就增加了一个指示应用的端口标志。当数据流入协议栈之后,网络层再加上一个包含地址信息的IP协议的头部。

    由于IP头部传送TCP、UDP、路由协议和ICMP协议,所以在访问列表的语句中,IP协议的级别比其他协议更为重要。但是,在有些应用中,您可能需要改变这种情况,您需要基于某个非IP协议进行过滤
  
  —— 为了更好地说明,下面列举2个扩展型IP访问列表的语句来说明。假设我们希望阻止TCP协议的流量访问IP地址为192.78.46.8的服务器,同时允许其他协议的流量访问该服务器。那么以下访问列表语句能满足这一要求吗?
  
  —— access-list 101 permit host 192.78.46.8
  —— access-list 101 deny host 192.78.46.12
    —— 回答是否定的。第一条语句允许所有的IP流量、同时包括TCP流量通过指定的主机地址。这样,第二条语句将不起任何作用。

 

下一篇:技术经验:反向访问控制列表

  要求: 管理可以访问其它,而其它不能访问管理,并且其它VLAN之间不能互相访问!
  
  其它的应用不受影响,例如通过上连进行INTERNET的访问
  
  方法一: 只在管理VLAN的接口上配置,其它VLAN接口不用配置。
  
  在入方向放置ref lect

  ip access-list extended infilter
  permit ip any any reflect cciepass
  !

  在出方向放置evaluate

  ip access-list extended outfilter
  evaluate cciepass
  deny ip 10.54.48....[查看详情]

  影视动画培训   北大BEC培训官方报名网站   2008美国夏令营启航官方指定报名网站   2008留学第一站!  
  北师大 火星时代
共举影视动画培训之鼎
  北大BEC培训官方报名网站
现在报名独享95折!
  2008年国家职业资格考试
一次过关完全备考手册
  2008留学第一站
留学资讯尽在精英留学站!
 
上一篇:技术经验:访问控制列表[1]
下一篇:技术经验:反向访问控制列表
 相关新闻
·思科认证:浅析WCDMA网络的演进和部署·思科认证动态:失业大军中的CCIE们
·Cisco资格认证考试指导之Switch命令·关于Cisco交换机接口模式的详细介绍
·Cisco交换机4506密码恢复过程·思科认证CCIE R&S要看的书和文档
·CISCO 思科认证入门全面解读·思科考试考点分析考试时间及格分数
·CCNA 640-801考试大纲及分数线·CCNP考点分析、考试时间及分数线
·思科认证:MCSE与CCNA比较·思科认证网络专业人员考试认证概述
·CCNA 642-811 BCMSN考试分数线·CCNA 642-821 BCRAN考试分数线
·CCNA 642-831 CIT考试及格分数线·CCNP认证教材资料及考试大纲简介
 
◇ 重点栏目导航
◇ 精英服务承诺
教育顾问:010-51660910
QQ交流:138660910
相关资料
·Cisco认证心得集粹:选择资料非常重要
·Cisco中IP地址与MAC地址绑定总结
·路由器应用ACL和防火墙的区别
·基础学习:动态ACL配置详解
·Cisco交换机上的链路聚合
·思科常用单词词典(下)
·思科常用单词词典(上)
·CISCO思科认证入门必读
·报考指南:Cisco认证答疑
·CISCO路由器基于时间的访问列表的应用
相关试题
·测试:3个CCIE对一个工程师的面试题
·思科认证辅导:CCNA历年考题分析-UDP
·思科认证辅导:CCNA经典考题分析-VLAN
·思科认证CCNA实验题总结-CCNA指导
·Cisco最新CCNP642-845考题分析
·CCNA认证考试最新真题
·关于Cisco路由协议题和答案(中文)
·CCNP试题
·CCNP最新模拟考试题
·背题大师-IT认证专家 4.1.10(CCNA版)
相关热贴
·微软资格论证模拟题:70-210试题
·SUN认证简介
·三大计算机认证考试侧重不同 需理智选择
·Adobe认证简介
·Microsoft认证考试特点与价值
·IBM认证介绍
·为什么要获得认证
·给版块加点资料吧——CCIE考试介绍
·排除舆论误导 走出IT考证的五大误区
·全国计算机等级考试评卷、成绩处理和证书