登陆注册
22843800000016

第16章 项目7扩展访问控制列表(1)

7.1实训目标

能够根据实际需要配置各种扩展访问控制列表。包括基于名称的访问控制列表、反向访问控制列表、基于时间的访问控制列表等。

7.2知识回顾

标准ACL列表是基于IP地址进行过滤的,是最简单的访问控制列表。用标准ACL列表不能实现让用户只能使用一个网络服务而不能使用另外的网络服务的目标。例如,只允许用户访问服务器上的WWW服务,而不允许其进行 FTP 访问,这时,标准ACL列表就无能为力了。但是扩展ACL列表可以做到,它可以实现端口过滤,数据包目的地址过滤。扩展ACL列表使用的ACL号为100~199。

扩展ACL列表是一种高级的访问控制列表,配置命令的具体格式如下:

access-listACL号[permit|deny][协议][定义过滤源主机范围][定义过滤源端口][定义过滤目的主机访问][定义过滤目的端口]

例如,access-list101deny tcp any host192.168.1.1eq WWW这条命令是将所有主机访问192.168.1.1这个地址网页服务(WWW)TCP连接的数据包丢弃。

7.3扩展访问控制列表的五项基本配置

7.3.1基本形式的访问控制列表

1.网络拓扑

搭建扩展访问控制列表网络拓扑环境。

说明:路由器Router1连接了两个网段,分别为10.1.1.0/24和10.2.2.0/24,在10.2.2.0/24网段中的PC2提供Web服务,IP地址为10.2.2.2。

2.配置任务

禁止10.1.1.0/24的计算机访问10.2.2.0/24的计算机,包括PC2,不过唯独可以访问10.2.2.2上的WWW服务,而其他服务不能访问。

3.路由器配置令

access-list101permit tcp any10.2.2.20.0.0.0eq WWW设置ACL101,允许源地址为任意 IP,目的地址为10.2.2.2主机的80端口,即 WWW服务。由于Cisco默认添加DENY ANY的命令,所以ACL只写这一句也可以,不过建议添加一条拒绝其他一切。

int f0/1进入f0/1端口

ip access-group101out 将ACL101宣告出去

设置完毕后,10.1.1.0/24的计算机就无法访问10.2.2.0/24的计算机了,即使 PC210.2.2.2开启了FTP服务也无法访问,唯独可以访问的就是10.2.2.2的WWW服务了。而10.2.2.0/24的计算机访问10.1.1.0/24的计算机没有任何问题。

扩展ACL列表有一个最大的好处就是可以保护服务器。例如很多服务器为了更好的提供服务都是暴露在公网上的,这是为了保证服务正常提供所有端口都对外界开放,很容易招来黑客和病毒的攻击,通过扩展ACL列表可以封锁服务端口以外的其他端口,降低了被攻击的概率。如本例仅将80端口对外界开放。

4.总结

扩展ACL列表功能很强,能够控制源IP、目的IP、源端口、目的端口等,能实现非常精细的控制,扩展ACL列表不仅读取IP包头的源地址/目的地址,还要读取第四层包头中的源端口和目的端口的IP。不过扩展ACL列表存在缺点,就是它会消耗大量的路由器CPU资源,影响路由器的工作效率。所以在使用中低档路由器时应尽量减少扩展ACL列表的条目数,将其简化为标准ACL列表或将多条扩展ACL列表合一是最有效的方法。

7.3.2基于名称的访问控制列表

不管是标准访问控制列表还是扩展访问控制列表都有一个弊端,当设置好ACL的规则后,若发现其中某条信息有问题,需要进行修改或删除,必须将全部ACL信息都删除。修改一条或删除一条信息会影响到整个ACL列表。这个特点为网管员带来了繁重的工作负担,一定要引起注意。不过用基于名称的访问控制列表可以解决这个问题。

(1)基于名称的访问控制列表的格式

ip access-list[standard| extended][ACL名称]

例如:ip access-list standard control 就建立了一个名为control的标准访问控制列表。

(2)基于名称的访问控制列表的使用方法

建立一个基于名称的访问控制列表,进行如下配置。

例如,添加三条ACL规则:

permit10.1.1.10.0.0.0

permit10.2.2.10.0.0.0

permit10.3.3.10.0.0.0

如果发现第二条命令应该是10.2.2.1而不是10.2.2.2,如果使用不是基于名称的访问控制列表,使用no permit10.2.2.20.0.0.0命令后整个ACL信息都会被删除。正是因为使用了基于名称的访问控制列表,使用no permit10.2.2.20.0.0.0后第一条和第三条指令依然存在。

(3)总结

如果设置ACL的规则比较多,应该使用基于名称的访问控制列表进行管理,这样可以减轻很多后期维护的工作,方便随时调整ACL规则。

7.3.3反向访问控制列表

使用访问控制列表除了合理管理网络访问之外还有一个更重要的作用,就是防范病毒,它可以将平时常见病毒传播使用的端口进行过滤,将使用这些端口的数据包丢弃。这样就可以有效地防范病毒的攻击。

(1)反向访问控制列表的用途

反向ACL属于访问控制列表的一种高级应用,可以有效地防范病毒。

(2)反向访问控制列表的格式

反向ACL列表格式非常简单,只要在配置好的扩展访问列表最后加上established即可。

(3)反向访问控制列表配置实例

例如,采用网络结构。路由器连接了两个网段,分别为10.1.1.0/24,10.2.2.0/24。在10.2.2.0/24网段中的计 算 机 PC2,通 过 反 向ACL列 表 设 置保 护10.2.2.0124网段中的计算机免受来自10.1.1.0这个网段的病毒攻击。

配置任务:禁止10.1.1.0/24网段端口号大于1023的未建立连接的应用访问10.2.2.0/24网段。

路由器配置命令如下:

access-list101permit tcp10.1.1.00.0.0.25510.2.2.00.0.0.255 gt1023established

定义ACL101,允许所有来自10.1.1.0网段的计算机访问10.2.2.0网段中的计算机,但是端口号大于1023的且 TCP 连接已经建立了的计算机可以访问,没有建立 TCP 连接的是不允许10.1.1.0/24访问10.2.2.0/24的。

int fa0/1//进入fa0/1端口

ip access-group101out//将ACL101宣告出去

按照这种方法,把病毒的端口号包含在ACL中,病毒就不会轻易地从10.1.1.0/24传播到10.2.2.0/24的网段中的计算机中。因为病毒要想传播都是主动进行 TCP 连接的,由于路由器上采用反向ACL禁止了10.1.1.0网段的TCP 主动连接,因此病毒无法顺利传播。

同类推荐
  • 证券投资与管理

    证券投资与管理

    本教材详尽地介绍了我国投资工具——股票、债券、投资基金及权证交易等基础知识、基本原理和实践操作技巧。在编写过程中,充分考虑到读者的特点,本着注重实践操作和实践技能培训的主导思想,在对基本原理进行深入浅出阐述的同时,重点突出实际操作运用技巧;在领略我国最前沿的证券投资理论时,采取通俗易懂的语言和实际案例进行讲解,图文并茂,言简意赅,真正做到“零距离”的接近我国证券投资市场,具有很强的实践性和指导性。本书适宜作为高职高专院校经济类、管理类、金融学等专业的教材,同时也适宜于社会投资爱好者的参考用书。
  • 中华典故故事全集——军事战争的故事

    中华典故故事全集——军事战争的故事

    本套《中华典故故事全集》全部精选我国著名典故故事,并根据具体思想内涵进行相应归类,主要包括《爱国为民的故事》、《军事战争的故事》、《修身立世的故事》、《智慧谋略的故事》、《读书学习的故事》、《品质修养的故事》、《社会世情的故事》、《世事明察的故事》、《心灵情感的故事》和《悟道明理的故事》等十册,书中每个典故都包括诠释、出处和故事等内容,简单明了,短小精悍,具有很强的启迪性、智慧性和内涵性,非常适合青少年用于话题作文的论据,也对青少年的人生成长以及知识增长具有重要的作用,是青少年阅读和收藏的良好版本。
  • 高职学生心理与教育

    高职学生心理与教育

    循着改革开放后高等教育的发展轨迹我们可以看出,高等教育的大众化是历史的必然,发展高等职业教育(高职教育)是实现高等教育大众化的理性选择。高职教育作为一种以培养生产、建设、管理、服务第一线高级技术应用型人才为宗旨的高等教育,其招生、教育教学策略等各方面都应该有别于普通高等教育。
  • 写作魔法书

    写作魔法书

    写作可以很好玩!本书收录了26个创意写作练习,每一个都有具体的写作指导。全书分为四个部分:自由写作、创意激发、故事创作、字里行间。每一个练习都是一个关于写作的游戏,它能够带给你惊喜,带给你快乐,带给你感动,有时还能帮你释放内心的压力??释放可能埋藏在心底不敢去触碰的东西。在阅读和写作的过程中,希望你发现写作是一件很好玩的事,更希望你在不知不觉间爱上写作。
  • 我把诺奖颁给你(上)

    我把诺奖颁给你(上)

    《我把诺奖颁给你(上)》是由第一届“黑马星期六上海文学新秀选拔赛”参赛作品汇编而成。该比赛由上海市作家协会云文学网联手萌芽杂志社、文学百校行、新读写杂志、零杂志主办,来自上海40所实验性示范性高中的200多名高中生齐聚一堂,以文会友。
热门推荐
  • wuli王爷:扑倒磨人小妻

    wuli王爷:扑倒磨人小妻

    二十一世纪的王牌驱魔师意外穿越到架空王朝,不仅身体缩小成七岁,还是丞相府的四小姐。第一次见到慕临天,苏伊心里就有一种强烈的欲望,那就是征服面瘫男神,把他收入囊下!第一次见面,她这样介绍自己:“大哥哥,我叫苏伊,今年七岁。肤白貌美气质佳,能打怪,能杀妖,下得了厅堂,上得了炕!生得了猴子,修得来门窗。别看我现在是个小豆丁,但我保证最多六七年,姐一定是长腿细腰大.波,浪!三百六十招,招招让你幸福爽歪歪,怎么样,考虑我做你的童养媳?”慕临天素来的冷漠脸,此时勾出一道邪魅的笑容……她是又萌又贱的小奶娃他是帝都最神出鬼没的潇洒王爷,不仅身材挺拔、英俊潇洒、器大活好!更是能一招秒杀一只厉鬼,除妖路上的绝佳好伴侣!这是一个扑倒与反扑的故事,且看腹黑与腹黑之间能擦出什么样的火花!
  • 怪胎圣妃

    怪胎圣妃

    从小女扮男装的她是一个废物,但是偶然机会得到一头圣兽和一座圣器宝殿,带着他们闯荡整个异世大陆,异世大陆美男靓女亦是围绕着她!身为圣殿圣子,却坠入爱河,爱上女扮男装的她,不惜抛弃一切,承受着身为圣子不能有爱的痛苦,而老爹老哥的恋女恋妹更让他气的抓狂呀!情节虚构,请勿模仿!
  • 一世英雄寂寞收

    一世英雄寂寞收

    少年任飞扬梦想成为英雄,在大漠偶遇一孤独老人,少年向老人讲述自己的英雄梦,并讲明江楚歌是自己梦想的英雄。老人向少年讲述了江楚歌的过往,告诉少年英雄并不是那么容易,最后可能就是一场梦,最终寂寥一生。少年最终回到了家乡,回到了心中姑娘的身边。
  • 魔门纵横

    魔门纵横

    道者无,佛者空,唯魔者纵情任我、念头执着。热爱武学的聂政在黄易小说的世界中,选择门派道路时,杀伐果断的他选择纵情任我的魔门,可魔门在黄易小说中是大部分都是反面、邪恶的代言,他又能否改变魔门在世人眼中的印象,使魔门能光明正大地行走在国家的各个体系呢?
  • 我们时代的诗人

    我们时代的诗人

    本书是著名诗人陈东东讲述我国多位当代优秀诗人的创作与思考的一部散文集。写作源于《收获》杂志的专栏“明亮的星”,栏名出自约翰·济慈的诗句。作者首先讲述的是病逝于2010年的张枣,然后又继续写了昌耀、郭路生(食指)与骆一禾。作者希望通过讲述他所选择的这些中国当代诗人,提供给对当代诗不甚了解的人们一个入门指引。
  • 魔幻骑士录

    魔幻骑士录

    魔幻骑士录,这是一个奇异的世界。精灵,战士,骑士,法师,魔法,元素,各种职业混合而来的魔法世界。
  • 我被总裁大人套路了

    我被总裁大人套路了

    金牌娱记秦乐安最近有个大麻烦:领导硬塞给她一个除了长得帅点以外,啥也不会的实习生。从此秦乐安身边多了个小迷弟,端茶送水样样精通。谁曾想,这个实习生小弟竟然是个高冷如斯的商界大佬!“做我的总裁夫人,只管花钱就行。”笑话!她也是个家里有矿的小富婆好嘛!不过,他长得这么帅,嫁给他好像也不会吃亏的样子!“沈一泽!你要是想娶我,就把银行卡统统上交~”“好嘞,夫人,只要你嫁给我,别说银行卡,我把整个人都交给你!”what?说好的总裁凛若冰霜呢?为什么现在唯独对她宠上天……“秦乐安,这辈子、下辈子、下下辈子,你都是我的,跑不掉。”“那你不许套路我!”“可是夫人,自古深情留不住,唯有套路得人心。”
  • 异界江湖游

    异界江湖游

    佛门,道教,儒教,仙宗,鬼府,巫门......一切的一切都是显得那样的陌生。因为盗窃武林秘籍而穿越的刘云所面对的就是这陌生的世界。在这个修者为尊,功法诡异的世界刘云能否凭借前世的武功纵横驰骋?在这样一个新奇的世界中降龙十八掌,独孤九剑,易筋经......能否再放异彩?在这个三教九流齐聚的江湖中刘云究竟该何去何从?
  • 护理心理学

    护理心理学

    本书共11章,主要包括普通心理学、心理健康和临床心理应用三大部分,具体从心理学角度出发,结合护理学、精神病学的疾病知识、观点,阐述必要的心理学知识和心理护理技能等。
  • 漠缘传说

    漠缘传说

    这是一个充满玄幻的的世界。绝生,玄死,破魂,永生,这些均是异士日思夜想的境界。为了命运,他们万死不辞。主人公在一次巨龙惊现后诞生,他的命运注定不能平凡,终生得与命运的安排斗智斗勇。一次从零开始的人生,一次另类的玄幻之旅。我们主人公会遇到什么样的坎坷,会邂逅怎样的神话爱情,一切都在漠缘传说。