文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 招聘 专题 新闻
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 思科技术 » 访问控制列表       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] 访问控制列表  ( 查看:393  回复:11 )   
 
nic_zh
新新人类  点击可查看详细



帖子 1
精华 0
无忧币 1
积分 5
阅读权限 20
注册日期 2007-9-21
最后登录 2007-9-24 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-9-21 11:00   标题:访问控制列表
上一帖 |
CISCO路由器中的access-list(访问列表)最基本的有两种,分别是标准访问列表和扩展访问列表,二者的区别主要是前者是基于目标地址的数据包过滤,而后者是基于目标地址、源地址和网络协议及其端口的数据包过滤。

(1)标准型IP访问列表的格式
  
  ---- 标准型IP访问列表的格式如下:
  
  ---- access-list[list number][permit|deny][source address]
  ---- [address][wildcard mask][log]
  
  ---- 下面解释一下标准型IP访问列表的关键字和参数。首先,在access和list这2个关键字之间必须有一个连字符"-";其次,list number的范围在0~99之间,这表明该access-list语句是一个普通的标准型IP访问列表语句。因为对于Cisco IOS,在0~99之间的数字指示出该访问列表和IP协议有关,所以list number参数具有双重功能: (1)定义访问列表的操作协议; (2)通知IOS在处理access-list语句时,把相同的list number参数作为同一实体对待。正如本文在后面所讨论的,扩展型IP访问列表也是通过list number(范围是100~199之间的数字)而表现其特点的。因此,当运用访问列表时,还需要补充如下重要的规则: 在需要创建访问列表的时候,需要选择适当的list number参数。
  
  ---- (2)允许/拒绝数据包通过
  
  ---- 在标准型IP访问列表中,使用permit语句可以使得和访问列表项目匹配的数据包通过接口,而deny语句可以在接口过滤掉和访问列表项目匹配的数据包。source address代表主机的IP地址,利用不同掩码的组合可以指定主机。
  
  ---- 为了更好地了解IP地址和通配符掩码的作用,这里举一个例子。假设您的公司有一个分支机构,其IP地址为C类的192.46.28.0。在您的公司,每个分支机构都需要通过总部的路由器访问Internet。要实现这点,您就可以使用一个通配符掩码 0.0.0.255。因为C类IP地址的最后一组数字代表主机,把它们都置1即允许总部访问网络上的每一台主机。因此,您的标准型IP访问列表中的access-list语句如下:
  
  ---- access-list 1 permit 192.46.28.0 0.0.0.255
  
  ---- 注意,通配符掩码是子网掩码的补充。因此,如果您是网络高手,您可以先确定子网掩码,然后把它转换成可应用的通配符掩码。这里,又可以补充一条访问列表的规则5。
  
  ---- (3)指定地址
  
  ---- 如果您想要指定一个特定的主机,可以增加一个通配符掩码0.0.0.0。例如,为了让来自IP地址为192.46.27.7的数据包通过,可以使用下列语句:
  
  ---- Access-list 1 permit 192.46.27.7 0.0.0.0
  
  ---- 在Cisco的访问列表中,用户除了使用上述的通配符掩码0.0.0.0来指定特定的主机外,还可以使用"host"这一关键字。例如,为了让来自IP地址为192.46.27.7的数据包通过,您可以使用下列语句:
  
  ---- Access-list 1 permit host 192.46.27.7
  
  ---- 除了可以利用关键字"host"来代表通配符掩码0.0.0.0外,关键字"any"可以作为源地址的缩写,并代表通配符掩码0.0.0.0 255.255.255.255。例如,如果希望拒绝来自IP地址为192.46.27.8的站点的数据包,可以在访问列表中增加以下语句:
  
  ---- Access-list 1 deny host 192.46.27.8
  ---- Access-list 1 permit any
  
  ---- 注意上述2条访问列表语句的次序。第1条语句把来自源地址为192.46.27.8的数据包过滤掉,第2条语句则允许来自任何源地址的数据包通过访问列表作用的接口。如果改变上述语句的次序,那么访问列表将不能够阻止来自源地址为192.46.27.8的数据包通过接口。因为访问列表是按从上到下的次序执行语句的。这样,如果第1条语句是:
  
  ---- Access-list 1 permit any
  
  ---- 的话,那么来自任何源地址的数据包都会通过接口。
  
  ---- (4)拒绝的奥秘
  
  ---- 在默认情况下,除非明确规定允许通过,访问列表总是阻止或拒绝一切数据包的通过,即实际上在每个访问列表的最后,都隐含有一条"deny any"的语句。假设我们使用了前面创建的标准IP访问列表,从路由器的角度来看,这条语句的实际内容如下:
  
  ---- access-list 1 deny host 192.46.27.8
  ---- access-list 1 permit any
  ---- access-list 1 deny any
  
  ---- 在上述例子里面,由于访问列表中第2条语句明确允许任何数据包都通过,所以隐含的拒绝语句不起作用,但实际情况并不总是如此。例如,如果希望来自源地址为192.46.27.8和192.46.27.12的数据包通过路由器的接口,同时阻止其他一切数据包通过,则访问列表的代码如下:
  
  ---- access-list 1 permit host 192.46.27.8
  ---- access-list 1 permit host 192.46.27.12
  
  ---- 注意,因为所有的访问列表会自动在最后包括该语句.
  
  ---- 顺便讨论一下标准型IP访问列表的参数"log",它起日志的作用。一旦访问列表作用于某个接口,那么包括关键字"log"的语句将记录那些满足访问列表中"permit"和"deny"条件的数据包。第一个通过接口并且和访问列表语句匹配的数据包将立即产生一个日志信息。后续的数据包根据记录日志的方式,或者在控制台上显示日志,或者在内存中记录日志。通过Cisco IOS的控制台命令可以选择记录日志方式。
  
  扩展型IP访问列表
  
  ---- 扩展型IP访问列表在数据包的过滤方面增加了不少功能和灵活性。除了可以基于源地址和目标地址过滤外,还可以根据协议、源端口和目的端口过滤,甚至可以利用各种选项过滤。这些选项能够对数据包中某些域的信息进行读取和比较。扩展型IP访问列表的通用格式如下:
  
  ---- access-list[list number][permit|deny]
  ---- [protocol|protocol key word]
  ---- [source address source-wildcard mask][source port]
  ---- [destination address destination-wildcard mask]
  ---- [destination port][log options]
  
  ---- 和标准型IP访问列表类似,"list number"标志了访问列表的类型。数字100~199用于确定100个惟一的扩展型IP访问列表。"protocol"确定需要过滤的协议,其中包括IP、TCP、UDP和ICMP等等。
  
  ---- 如果我们回顾一下数据包是如何形成的,我们就会了解为什么协议会影响数据包的过滤,尽管有时这样会产生副作用。图2表示了数据包的形成。请注意,应用数据通常有一个在传输层增加的前缀,它可以是TCP协议或UDP协议的头部,这样就增加了一个指示应用的端口标志。当数据流入协议栈之后,网络层再加上一个包含地址信息的IP协议的头部。

由于IP头部传送TCP、UDP、路由协议和ICMP协议,所以在访问列表的语句中,IP协议的级别比其他协议更为重要。但是,在有些应用中,您可能需要改变这种情况,您需要基于某个非IP协议进行过滤
  
  ---- 为了更好地说明,下面列举2个扩展型IP访问列表的语句来说明。假设我们希望阻止TCP协议的流量访问IP地址为192.78.46.8的服务器,同时允许其他协议的流量访问该服务器。那么以下访问列表语句能满足这一要求吗?
  
  ---- access-list 101 permit host 192.78.46.8
  ---- access-list 101 deny host 192.78.46.12
  
  ---- 回答是否定的。第一条语句允许所有的IP流量、同时包括TCP流量通过指定的主机地址。这样,第二条语句将不起任何作用。可是,如果改变上面2条语句的次序



网络工程师到底该不该去考CCIE认证?
2007-9-21 11:001楼
[ 顶部 ]
 
tom_c
技术员  点击可查看详细


诚信兄弟   行业勋章   技术勋章   十二生肖之牛   天蝎座   中秋活动勋章  
帖子 204
精华 0
无忧币 457
积分 240
阅读权限 30
注册日期 2007-4-3
最后登录 2008-7-9 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-9-21 11:26 
GOod!



【专家门诊】Linux网络管理实战解疑
2007-9-21 11:262楼
[ 顶部 ]
 
Fluxs
技术员  点击可查看详细


帖子 29
精华 1
无忧币 545
积分 317
阅读权限 30
注册日期 2006-5-1
最后登录 2008-6-17 离线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2007-9-21 12:31 
怎么顶的人这么少呀!



网络工程师到底该不该去考CCIE认证?
2007-9-21 12:313楼
[ 顶部 ]
 
zhdh1999
新新人类  点击可查看详细



十二生肖之蛇   狮子座   行业勋章   技术勋章   诚信兄弟  
帖子 49
精华 0
无忧币 700
积分 63
阅读权限 20
注册日期 2007-3-26
最后登录 2008-4-23 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-9-21 14:09 
不错



网络工程师到底该不该去考CCIE认证?
2007-9-21 14:094楼
[ 顶部 ]
 
shengxc
新新人类  点击可查看详细



帖子 172
精华 0
无忧币 -2
积分 175
阅读权限 20
注册日期 2007-5-27
最后登录 2008-4-14 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-9-21 21:09 
ddddddddddddddd



网络工程师到底该不该去考CCIE认证?
2007-9-21 21:095楼
[ 顶部 ]
 
yiyi19831010
技术员  点击可查看详细


中秋活动勋章  
帖子 254
精华 0
无忧币 19
积分 278
阅读权限 30
注册日期 2007-4-13
最后登录 2008-7-7 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-9-23 14:49 
dddd



网络工程师到底该不该去考CCIE认证?
2007-9-23 14:496楼
[ 顶部 ]
 
lceberg
新新人类  点击可查看详细



帖子 336
精华 0
无忧币 1
积分 146
阅读权限 20
注册日期 2006-4-1
最后登录 2008-6-16 离线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2007-9-27 20:48 
ddddddddddddddd



网络工程师到底该不该去考CCIE认证?
2007-9-27 20:487楼
[ 顶部 ]
 
zf2008
新新人类  点击可查看详细



帖子 3
精华 0
无忧币 13
积分 3
阅读权限 20
注册日期 2007-9-28
最后登录 2007-9-28 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-9-28 10:44 
不错



网络工程师到底该不该去考CCIE认证?
2007-9-28 10:448楼
[ 顶部 ]
 
杨旭华
技术员  点击可查看详细



帖子 473
精华 0
无忧币 1027
积分 557
阅读权限 30
注册日期 2007-9-28
最后登录 2008-7-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-9-28 22:45 
写的不错!!!顶下!!!



网络工程师到底该不该去考CCIE认证?
2007-9-28 22:459楼
[ 顶部 ]
 
qaz555
助理工程师  点击可查看详细



帖子 2426
精华 0
无忧币 1
积分 2485
阅读权限 40
注册日期 2007-3-17
最后登录 2008-7-7 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-5 16:21 
good



网络工程师到底该不该去考CCIE认证?
2007-10-5 16:2110楼
[ 顶部 ]
 
雪山铁骑
技术员  点击可查看详细


诚信兄弟  
帖子 363
精华 0
无忧币 364
积分 516
阅读权限 30
注册日期 2006-8-31
最后登录 2008-6-14 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-5 16:28 
不错,谢谢分享!



网络工程师到底该不该去考CCIE认证?
2007-10-5 16:2811楼
[ 顶部 ]
 
xiaowei2438
技术员  点击可查看详细


帖子 251
精华 0
无忧币 524
积分 570
阅读权限 30
注册日期 2006-9-20
最后登录 2008-6-6 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-10-16 12:26 
收下了,谢谢楼主



C到底该不该学,看看这个就明白
2007-10-16 12:2612楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号