1. 首页 / 资源

访问控制列表ACL及配置

访问控制列表ACL及配置

访问控制列表ACL及配置 访问控制列表:ACL:  www.zhishiwu.com  (access control list) 适用所有的路由协议:IP,IPX,AppleTalk 控制列表分为两种类型:         1.标准访问控制列表:检查被路由数据包的源地址、  1~99 代表号         2.扩展访问控制列表:对数据包的源地址与目标地址进行检查。 访问控制列表最常见的用途是作为数据包的过滤器。  其他用途; 可指定某种类型的数据包的优先级,以对某些数据包优先处理             识别触发按需拨号路由(DDR)的相关通信量             路由映射的基本组成部分   ACL能够用来:    提供网络访问的基本安全手段    访问控制列表可用于Qos(Quality of Service,服务质量)对数据流量进行控制。    可指定某种类型的数据包的优先级,以对某些数据包优先处理 起到了限制网络流量,减少网络拥塞的作用  www.zhishiwu.com      提供对通信流量的控制手段  访问控制列表对本身产生的的数据包不起作用,如一些路由更新消息   路由器对访问控制列表的处理过程:   (1)如果接口上没有ACL,就对这个数据包继续进行常规处理  (2)如果对接口应用了访问控制列表,与该接口相关的一系列访问控制列表语句组合将会检测它:     *若第一条不匹配,则依次往下进行判断,直到有一条语句匹配,则不再继续判断。      路由器将决定该数据包允许通过或拒绝通过      *若最后没有任一语句匹配,则路由器根据默认处理方式丢弃该数据包。     *基于ACL的测试条件,数据包要么被允许,要么被拒绝。  (3)访问控制列表的出与入,   使用命令ip access-group,可以把访问控制列表应用到某一个接口上。   in或out指明访问控制列表是对近来的,还是对出去的数据包进行控制      【在接口的一个方向上,只能应用1个access-list】    路由器对进入的数据包先检查入访问控制列表,对允许传输的数据包才查询路由表   而对于外出的数据包先检查路由表,确定目标接口后才检查看出访问控制列表======================================================================   应该尽量把放问控制列表应用到入站接口,因为它比应用到出站接口的效率更高:   将要丢弃的数据包在路由器惊醒了路由表查询处理之前就拒绝它   (4)访问控制列表中的deny和permit   全局access-list命令的通用形式:     Router(config)#access-list access-list-number {permit | deny} {test conditions}  这里的语句通过访问列表表号来识别访问控制列表。此号还指明了访问列表的类别。   1.创建访问控制列表    access-list  1 deny 172.16.4.13 0.0.0.0(标准的访问控制列表)    access-list 1 permit 172.16.0.0 0.0.255.255(允许网络172.16.0.0)的所有流量通过    access-list 1 permit 0.0.0.0 255.255.255.255(允许任何流量通过,如过没有 只允许172.16.0.0    的流量通过)   2.应用到接口E0的出口方向上:    interface fastehernet 0/0    ip access-group 1 out  (把ACL绑定到接口)   删除一个访问控制列表,首先在接口模式下输入命令:                                     no ip access-group   然后在全局模式下输入命令                                 no access-list                                    并带上它的全部参数   ?〖访问控制列表的通配符〗    0.0.0.0 255.255.255.255 =====any     Router(config)#access-list 1 permit 172.30.16.29 0.0.0.0    ======Router(config)#access-list 1 permit host 172.30.16.29+++++++++++++++++++++++++++++==访问控制列表的种类+++++++++++++++++++++++++++   标准IP访问列表只对源IP地址进行过滤。   扩展访问控制列表不仅过滤源IP地址,还可以对目的IP地址、源端口、目的端口进行过滤    尽量把扩展ACL应用在距离要拒绝通信流量的来源最近的地方,以减少不必要的通信流量。   最好把标准的ACL应用在离目的地最近的地方    标准的ACL根据数据包的源IP地址来允许或拒绝数据包。    当配置访问控制列表时,顺序很重要。!!!!!    标准访问控制列表的应用与配置   扩展ACL中,命令access-list的完全语法格式如下:   Router(config)#access-list access-list-number {permit|deny} protocol [source source-  wildcard destination destination-wildcard ]   [operator operan ] [established] [log]   access-list-number 访问控制列表表号 100~199   permit|deny 表示在满足测试条件的情况下,该入口是允许还是拒绝后面指定地址的通信流量   protocol    用来指定协议类型,如IP/TCP/UDP/ICMP/GRE/IGRP   source destination  源和目的,分别用来标识源地址和目的地址   source-wildcard、destination-wildcard---反码   operator operan---lt(小于)、gt(大于)、eq(等于)、neq(不等于)、和一个端口号   esablished------如果数据包使用一个已建立连接。便可以允许Tcp信息量通过 例如:  拒绝所有从172.16.4.0到172.16.3.0的ftp通信流量通过E0   1.创建ACL   Router(config)#access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 21  Router(config)#access-list 101 permit ip any any  2.应用到接口上  Router(config)#interface fastethernet 0/0  Router(config-if)#ip access-group 101 out   拒绝来自指定子网的Telnet通信流量  Router(config)#access-list 101 deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 23  Router(config)#access-list 101 permit ip any any  应用到接口:  Router(config)#interface fastethernet 0/0  Router(config-if)#ip access-group 101 out  命名访问控制列表  可以使用一个字母数字组合的字符代替前面所使用的数字来表示ACL,称为命名ACL    可以在下列情况下使用命名ACL   需要通过一个字母数字串组成的名字来直观的表示特定的ACL   对于某一方面给定的协议,在同一路由器上,有超过99个的标准ACL或者有超过100个的扩展ACL需要配置   命名ACL时,应该注意  IOS 11.2以前的版本不支持命名ACL  不能用同一个名字命名多个ACL.另外.不同类型的ACL命名不能使用相同的名字.  命名IP访问列表允许制定的访问列表删除单个条目.  给ACL命名的命令语法如下:  Router(config)#ip access-list {standard|extended} name  命名访问控制列表下,permit和deny命令的语法格式与前述的有所不同:  Router(config {std|ext}-nacl)#{permit |deny } {source [source-wildcarcd]|any} {test  conditions } [log]   删除时命令前面加no  例如  拒绝通过E0口从172.16.4.0到172.16.3.0的telnet通信流量 而允许其他的通信流量  (1)创建名为jie的命名访问控制列表  Router(config)#ip access-list extended cisco  (2)指定一个或多个Permit及deny条件  Router(config-ext-nacl) #deny tcp 172.16.4.0 0.0.0.255 172.16.3.0 0.0.0.255 eq 23  Router(config-ext-nacl) #permit ip any any  (3)应用到接口E0的出方向  Router(config)#interface fastethernet 0/0  Rouer(config-if)#ip access-group jie out   (4)查看ACL列表  show ip interface   (5)显示所有Acl的内容。  show access-list
 

相关推荐

  • 流量拉满之下,《元梦之星》还有新的挑战

    流量拉满之下,《元梦之星》还有新的挑战

    流量拉满之下,《元梦之星》还有新的挑战,王者荣耀,游戏,角色,微信,流量,梦奇,社交,云端,在今年的秋天,《元梦之星》突然就出现在了大众的视野中。毕竟是背靠腾讯这株大树,《元梦之星》深受关注也在情理之中,不过,这次的阵仗,可不是小打小闹,简直是要将《元梦之星》捧上云端。《元梦之星》可以说是有诸多BUFF加身,QQ的企鹅、微信的气泡狗可是代表了现在社交版块的两大顶流,而“梦奇”“鲁班七号”也都是手游顶流《王者荣...

  • iphone7怎么取消流量下载限制 | 苹果7plus怎么设置流

    iphone7怎么取消流量下载限制 | 苹果7plus怎么设置流

    iphone7怎么取消流量下载限制 | 苹果7plus怎么设置流量限制,流量,设置,下载,取消,选项,1. 苹果7plus怎么解除流量限制解答内容如下移动流量达到200g封顶可以通过以下方法进行解除:1、登录手机移动营业厅APP账号进入其页面。2、在手机营业厅首页选择并点击“服务”选项。3、在“服务”界面点击“办理”选项,然后点击“解除流量封顶”。4、点击“立即开通”,然后“确认提交”即可。2. 苹果7p如何解除下载流...

  • 山灵dac解码器 | 山灵m5s接口

    山灵dac解码器 | 山灵m5s接口

    山灵dac解码器 | 山灵m5s接口,解码器,解码,接口,提升,连接,1. 山灵m5解码芯片稍重,不过能接受。颜值不错,镜面高级感十足。声音很均衡,听感很好,很舒服。煲一煲应该还会有一定提升。手机也可以推的非常好。国际大厂2500+档次。送的收纳盒很漂亮,工艺品一般。2. 山灵m1解码山灵m1未停产,一切运转正常3. 山灵dac解码器现在的安卓和苹果手机都可以连接dac了,绕过手机内部的...

  • ip地址设置为多少数值 | 网络设置地址是多少

    ip地址设置为多少数值 | 网络设置地址是多少

    ip地址设置为多少数值 | 网络设置地址是多少,网络地址,地址,网络设置,设置,网卡,1. 网络地址的值设置多少可以通过以下方式进行:1.改变第二级路由器的连接方式,将第一级路由器LAN口连接来的网线也连接到第二级路由器的LAN接口,此时第二级路由器是当作交换机来使用的,无须设置设置WAN接口参数,直接连接网线到计算机,只需登录进行无线部分参数的设置之后就可以使用的了,无线终端搜索无线路由器的无线信号并...

  • 微信名片地址自定义 | 微信名片显示的地址

    微信名片地址自定义 | 微信名片显示的地址

    微信名片地址自定义 | 微信名片显示的地址,地址,显示,设置,自定义,修改,1. 微信怎么设置地址名片显示1.首先打开微信,点击右下角的我2.点开过后,点击左上方的微信名字3.点开过后再点击二维码名片4.点开二维码名片过后再点击右上角的三个点点5.三个点点点开来过后,下方就会出现换个样式,6.点开换个样式过后,你的二维码名片就会换另外一种了2. 微信怎么设置地址名片显示名字因为你自己没有设置过...

  • 清屏dos命令 | 清屏命令是

    清屏dos命令 | 清屏命令是

    清屏dos命令 | 清屏命令是,命令,指令,退出,中断,删除,1. cmd清屏指令Ctrl + a 光标到开头 Ctrl + c 中断当前程序 Ctrl + d 退出当前窗口或当前用户 Ctrl + e 光标到结尾 Ctrl + l 清屏 相当与clear Ctrl + u 剪切、删除(光标以前的)内容 Ctrl + k 剪切、删除(光标以...

  • Maya快捷键大全 | maya快捷键命令大全图片

    Maya快捷键大全 | maya快捷键命令大全图片

    Maya快捷键大全 | maya快捷键命令大全图片,快捷键,快捷键大全,命令大全,曲线,视图,1. maya常用快捷键大全图解alt 鼠标左键 旋转视图alt 中间 平移视图alt 右键 缩放视图2. maya2014快捷键选中曲线上的点。曲线编辑器里面 Curves点开 选择 weighted tangents 然后点击一个小空心手柄 3. Maya快捷键大全maya坐标居中快捷键d键+v键!!!maya坐...

  • 电脑文件打开时显示向程序发送命令时出现问题 | 电脑

    电脑文件打开时显示向程序发送命令时出现问题 | 电脑

    电脑文件打开时显示向程序发送命令时出现问题 | 电脑文档打开显示向程序发送命令时出现问题,命令,显示,文件,文档,错误,1. 电脑文件打开弹出发送命令错误怎么办这种情况通常是由于Normal模板异常损坏引起的,修复方法如下:1、关闭所有打开的Word文档;2、复制这条命令:%appdata%\microsoft\templates3、开始 → 运行 → 粘贴上面复制的命令 → 确定4、在打开的目录下,找到Normal.dot并将其删除,...

  • 微信地区设置上海 | 微信地址中国大陆怎么设置的

    微信地区设置上海 | 微信地址中国大陆怎么设置的

    微信地区设置上海 | 微信地址中国大陆怎么设置的,设置,地址,中国,方法,位置,1. 微信地址怎么设置中国上海在微信公众号里面输入一网通办公众号就可以进入了。2. 微信怎么设置地址中国大陆共有四种方法让微信好友看不到真实的位置信息:第一种:关闭手机定位,在手机中点击设置-隐私-关闭定位服务。第二种:设置微信个人资料,个人信息-地区-选择定位其他地区。第三种:关闭朋友圈分享位置,设置“所在位置”-勾...

  • cad快捷键命令画矩形 | 矩形快捷键CAD

    cad快捷键命令画矩形 | 矩形快捷键CAD

    cad快捷键命令画矩形 | 矩形快捷键CAD,快捷键,命令,画矩形,命令大全,角点,1. cad矩形快捷键命令大全cad长方形的快捷键是rec。绘制方法:输入rec空格,用鼠标点击矩形的一个角点,然后点击矩形另一个角点即可。凡是用鼠标点击确定的角点都可以通过直接输入坐标值或相对坐标的方法获得。矩形命令的选项介绍如下:倒角(C):设置矩形角的倒角距离。标高(E):确定矩形在三维空间内的基面高度。圆角(F...

  • 乐视手机流量显示设置在哪里打开 | 乐视的设置在哪里

    乐视手机流量显示设置在哪里打开 | 乐视的设置在哪里

    乐视手机流量显示设置在哪里打开 | 乐视的设置在哪里,设置,流量,显示,下载,移动网络,1. 乐视手机流量显示设置在哪里打开乐视视频应用,选择下面的发现中“扫一扫”扫描随身看后方的二维码,按照指引选择Wifi并输入密码后,随身看就完成了所有设置。随后,当你在乐视视频中下载视频影片时,应用界面中就会提示让你选择下载到随身看中,还是手机当中,简单明了。而且,它还可支持WiFi路由模式和P2P点对点户外模式,就...

  • 电脑上网设置ip地址 | 电脑网络ip设置多少

    电脑上网设置ip地址 | 电脑网络ip设置多少

    电脑上网设置ip地址 | 电脑网络ip设置多少,设置,地址,网络,参数,电脑网络,1. 电脑上网设ip参数是什么一台接入Internet(互联网)的电脑必须配置的网络参数如下:IP地址,子网掩码,网关及DNS。IP地址:IP是网络内数据用来寻址的 就好比你要寄信给别人 你光写别人姓名没用 因为无法定位 如果写上地址 就有了唯一的标识 信就不会寄错地址 同时你留下你的地址 对方就可以回信给你 网络内I...

  • 笔记本电脑上usb接口没反应 | 为什么笔记本电脑没有us

    笔记本电脑上usb接口没反应 | 为什么笔记本电脑没有us

    笔记本电脑上usb接口没反应 | 为什么笔记本电脑没有usb接口选项,接口,选项,网卡,网卡驱动,安装,1. 为什么笔记本电脑没有usb接口有两个原因,一个是笔记本网卡出现故障了,比如芯片受损,或者金属弹片接触不好或者开焊;另一种情况是网卡驱动没安装或者安装不正确,网卡没有工作,你自己按这个思路排查下。笔记本电脑没有网络接口可以使用USB转RJ45接口。就可以正常连接网线接口。2. 笔记本电脑有的usb接口没反应笔记本电...

  • 收银台ip在哪 | 收银机修改打印机IP地址

    收银台ip在哪 | 收银机修改打印机IP地址

    收银台ip在哪 | 收银机修改打印机IP地址,地址,修改,收银系统,连接,前台,1. 收银机ip地址在哪更改收银系统像这些外部设备的话,是通过添加设备来连接的。1、系统安装成功之后在桌面上生成两个应用程序的图标。一个是主程序登陆端口,一个是前台pos收银登陆端口;2、官方标配电子秤是电子秤网口,首先将网线连接电子秤和电脑,可以通过路由器链接,也可以直接连接到电脑上。3、安装驱动程序,打开光盘里的软...

  • 苹果微信怎么设置定位地址 | 苹果微信设置定位在哪里

    苹果微信怎么设置定位地址 | 苹果微信设置定位在哪里

    苹果微信怎么设置定位地址 | 苹果微信设置定位在哪里,定位,设置,权限,地址,操作,1. 苹果微信怎么设置定位经常看到很多微信好友的属于很有浪漫、有个性的地区,那么,这些地区是怎么设置的呢?下面小编带大家设置。第一步:进入微信首页,切换到【我】窗口。第二步:然后点击上方头像。第三步:进入个人信息页面点击【更多】。第四步:地区默认为定位的区域。第五步:在地区列表中可以选择你喜欢的地区。第六步:这样就修改...

  • 电脑的本地在哪里 | 怎么改电脑的本地地址

    电脑的本地在哪里 | 怎么改电脑的本地地址

    电脑的本地在哪里 | 怎么改电脑的本地地址,设置,本地地址,数据,桌面,属性,1. 怎么设置自己电脑的本地IP点击开始-运行 输入ipconfig/all 里面会有说你的ipv4的ip地址。网关。服务器等数据。。。本地连接-属性-ipv4属性。使用下面的ip地址。。把上面查到的数据填进去就行2. 如何在本地1、迁移驾驶证首先,需要驾驶证已经过了实习期,并且要有转入地的户口或者当地的居住证,同时,...

  • ug多边形命令快捷键 | ug图形全部显示快捷键

    ug多边形命令快捷键 | ug图形全部显示快捷键

    ug多边形命令快捷键 | ug图形全部显示快捷键,快捷键,命令,显示,图形,线框,1. ug多边形快捷键你选的点应该是选错了,重新选过一次点,把中心点远在你要的地方2. ug8.0快捷键1. 右键点击工具栏选项,会出现功能列表2. 找到定制选项,左键点击进入定制界面定制快捷键第一步3. 在命令选项中点击右下角键盘按钮定制快捷键第二步4. 进入定制键盘窗口,找到想设置快捷键的功能选项5. 在按新的快捷...

  • 苹果手机设置流量显示怎么关闭掉 | 苹果手机怎么关闭

    苹果手机设置流量显示怎么关闭掉 | 苹果手机怎么关闭

    苹果手机设置流量显示怎么关闭掉 | 苹果手机怎么关闭手机流量设置,流量,设置,显示,方法,提示,1. 苹果手机设置流量显示怎么关闭iphone14查看流量使用情况的方法步骤1、首先打开手机的主界面,然后选择打开手机的设置功能,选择其中的蜂窝移动网络选项,打开其中的用量功能选项,即可查看苹果手机当前的流量使用情况和流量剩余。2、打开手机的短信应...

  • 电脑怎么改MAC地址 | 电脑mac地址怎么改不了

    电脑怎么改MAC地址 | 电脑mac地址怎么改不了

    电脑怎么改MAC地址 | 电脑mac地址怎么改不了,地址,设置,图标,选择,网卡,1. 电脑MAC地址怎么改1、在桌面搜索框中输入“cmd”,然后在搜索结果中双击“命令提示符”。2、在命令窗口输入“ipconfig /all”按回车,在显示结果中可以看到以太网物理地址,也即是你的网卡的mac地址。3、然后右击桌面右下角网络图标,选择“打开网络和共享中心”。4、点击“更改适配器设置”。5、然后找到无线...

  • 如何先使用省内流量套餐 | 如何先省内流量套餐流量套

    如何先使用省内流量套餐 | 如何先省内流量套餐流量套

    如何先使用省内流量套餐 | 如何先省内流量套餐流量套餐流量,流量,通用,情况,省内,套餐,1. 如何先使用省内流量一般情况先扣通用流量,通用流量扣完后扣省内流量2. 怎么先用省内流量手机套餐内省内流量与国内流量使用抵扣顺序如下:1.如您在手机号码归属地的省内使用,先使用省内流量,省内流量使用完之后再使用国内流量;2.如您不在手机号码所在的归属地省内使用,则使用国内流量。温馨提示:由于各流量套餐抵扣顺序不尽相...