




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
Module4網絡安全技術《網絡互聯技術》任務4.4
高級ACL配置高級ACL高級ACL配置命令基本ACL只能基于源IP地址進行規則的定義,通過基本ACL抓取的流量范圍過大或不夠具體,使其在流量過濾的應用中存在諸多局限,基本ACL通常不單獨部署應用,而是結合其它技術如NAT、登錄認證等使用。高級ACL可以對流量進行精準定義,是網絡中進行流量控制的首選。本次任務主要介紹高級ACL配置方法。任務背景準備知識1.高級ACL高級ACL可根據源IP地址、目的IP地址、IP協議類型、TCP源/目的端口、UDP源/目的端口號、分片信息和生效時間段等信息來定義規則,對IPv4報文進行過濾。高級ACL比基本ACL提供了更準確、豐富、靈活的規則定義方法。常見的規則定義類型:源/目的IP地址:抓取從某個源IP地址/地址段到某個目的IP地址/地址段的報文流量,流量的抓取基于IP數據包,不考慮流量的具體業務類型,因此抓取的流量相對寬泛。TCP/UDP端口號:當協議類型指定為TCP或UDP時,可以基于TCP/UDP的源/目的端口號定義規則。以便更加具體地針對服務應用來抓取的流量。在端口號的指定上有以下4種方式:eqport:等于源/目的端口;gtport:大于源/目的端口;ltport:小于源/目的端口;rangeport-startport-end:指定源/目的端口的范圍。port-start是端口范圍的起始,port-end是端口范圍的結束。IP承載的協議類型:基于IP報文承載的協議類型進行過濾。常用的協議類型包括:ICMP(協議號1)、TCP(協議號6)、UDP(協議號17)、GRE(協議號47)、IGMP(協議號2)、OSPF(協議號89)等。(1)配置高級ACL規則(ICMP|IP)命令:rule[rule-id]{deny|permit}{icmp
|
ip}[source{source-addresssource-wildcard
|any}|destination{destination-addressdestination-wildcard|any}
]視圖:ACL視圖舉例:路由器R1配置ACL
3000,不允許/24網段主機ping/24網段主機,允許其它所有流量通過。2.高級ACL配置命令[R1]acl3000[R1-acl-adv-3000]rule5denyicmpsource55destination55[R1-acl-adv-3000]rule10permitipsourceanydestinationany(2)配置高級ACL規則(TCP|UDP)命令:rule[rule-id]{deny|permit}{tcp
|
udp}[source{source-addresssource-wildcard
|any}|source-porteqport|destination{destination-addressdestination-wildcard
|any}|destination-porteqport]說明:若不指定ACL編號,系統會指定一個可用的最大的高級ACL編號;視圖:ACL視圖舉例:路由器R1配置ACL3000,拒絕任意源地址訪問任意目的地址www服務。2.高級ACL配置命令[R1]acl3000[R1-acl-adv-3000]ruledenytcpsourceanydestinationanydestination-porteq803.任務實施:高級ACL配置(1)掌握高級ACL的工作原理;(2)掌握高級ACL的配置方法。(一)任務目的
某公司網絡部署了FTP和WWW服務器,為了保證服務器的安全訪問,除IT部外,對其他部門只開放必要的服務。(二)任務描述(1)拓撲圖(2)操作流程PC及服務器配置網絡參數;交換機S1配置VLAN及VLANIF,規劃如下:R1、S1配置靜態路由,實現全網連通;R1配置高級ACL,滿足VLAN20主機只能訪問FTP服務器的20端口、21端口及WWW服務器的80端口;VLAN10主機對FTP和WWW服務器訪問沒有限制。(三)實施規劃VLANVLANIF_IP地址Vlan1054Vlan20543.任務實施:高級ACL配置(四)操作步驟S1配置VLAN及VLANIF終端配置網絡參數[S1]vlanbatch1020[S1]intg1/0/1[S1-GE1/0/1]portlink-typeaccess[S1-GE1/0/1]portdefaultvlan10[S1-GE1/0/1]undoshutdown[S1-GE1/0/1]intg1/0/2[S1-GE1/0/2]portlink-typeaccess[S1-GE1/0/2]portdefaultvlan20[S1-GE1/0/2]undoshutdown[S1-GE1/0/2]intvlanif10[S1-Vlanif10]ipadd5424[S1-Vlanif10]intvlanif20[S1-Vlanif20]ipadd5424[S1-Vlanif20]intg1/0/0[S1-GE1/0/0]undoportswitch[S1-GE1/0/0]undoshutdown[S1-GE1/0/0]ipadd24S1配置VLAN及VLANIF:
配置靜態路由R1配置高級ACL3.任務實施:高級ACL配置(四)操作步驟S1配置VLAN及VLANIF終端配置網絡參數[R1]intg0/0/0[R1-GigabitEthernet0/0/0]ipadd24[R1-GigabitEthernet0/0/0]intg0/0/1[R1-GigabitEthernet0/0/1]ipadd5424[R1-GigabitEthernet0/0/1]quit[R1]iproute-static[R1]iproute-staticR1配置網絡參數及靜態路由:配置靜態路由R1配置高級ACL[S1]iproute-staticS1配置靜態路由:此時,各部門主機對服務器訪問沒有限制。3.任務實施:高級ACL配置(四)操作步驟S1配置VLAN及VLANIF終端配置網絡參數[R1]acl3000[R1-acl-adv-3000]rulepermitipsource55destinationany[R1-acl-adv-3000]rulepermittcpsource55destination10destination-porteqftp-data
//允許/24訪問1的20端口[R1-acl-adv-3000]rulepermittcpsource55destination10destination-porteqftp//允許/24訪問1的21端口[R1-acl-adv-3000]rulepermittcpsource55destination00destination-porteqwww//允許/24訪問0的80端口[R1-acl-adv-3000]ruledenyipsource55destination10
//拒絕/24對1的其它訪問[R1-acl-adv-3000]ruledenyipsource55destination00
//拒絕/24對0的其它訪問[R1-acl-adv-3000]intg0/0/0[R1-GigabitEthernet0/0/0]traffic-filterinboundacl3000
//R1的G0/0/0入方向應用R1配置高級ACL:配置靜態路由R1配置高級ACL3.任務實施:高級ACL配置(五)實驗測試查看ACL配置信息[R1]disacl3000AdvancedACL3000,6rulesAcl'sstepis5rule5permitipsource55rule10permittcpsource55destination10destination-porteqftprule15permittcpsource55destination10destination-porteqftp-datarule20permittcpsource55destination00destination-porteqwwwrule25denyipsource55destination10rule30denyipsource55destination00R1查看ACL配置信息
訪問測試3.任務實施:高級ACL配置(五)實驗測試查看ACL配置信息訪問測試PC1pingFTPPC1pingWWW3.任務實施:高級ACL配置(五)實驗測試查看ACL配置信息訪問測試PC1訪問FTP3.任務實施:高級ACL配置(五)實驗測試查看ACL配置信息訪問測試PC1訪問WWW3.任務實施:高級ACL配置(五)實驗測試查看ACL配置信息訪問測試PC2pingFTPPC2pingWWW3.任務實施:高級ACL配置(五)實驗測試查看ACL配置信息訪問測試PC2訪問FTP3.任務實施:高級ACL配置(五)實驗測試查看ACL配置信息訪問測試PC1訪問WWW3.任務實
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025非本地戶籍務工人員就業合同
- 2025租房土地租賃合同范本
- 2025餐飲公司勞動合同書范本
- 2025版FIDIC施工合同條件
- 2024年高性能玻璃微珠項目資金籌措計劃書
- 2025廣告公司合同樣本
- 2025勞動合同匯編范本
- 2025解除勞動合同通知書范文「不續約」
- 《中醫調理肺癌》課件
- 2025年北京市裝飾裝修合同
- 福建省漳州地區校聯考2024-2025學年七年級下學期期中考試語文試卷(含答案)
- 2025年陜西省漢中市寧強縣中考一模道德與法治試題(含答案)
- 2024年阜陽太和縣第二人民醫院招聘筆試真題
- 2025年春季形勢與政策-從教育大國邁向教育強國
- 南京鐵道職業技術學院招聘筆試真題2023
- GB/T 25052-2024連續熱浸鍍層鋼板和鋼帶尺寸、外形、重量及允許偏差
- 對口支援鄉鎮衛生院工作醫師考核登記表
- 無機化學 第18章 氫和稀有氣體
- 公路工程質量管理體系和質量管理制度1
- Q195LSPHC工藝操作規程
- 施工現場具備施工條件證明書-
評論
0/150
提交評論