登陆注册
19120500000013

第13章 项目6标准访问控制列表(1)

6.1实训目标

能够根据实际需要配置网络标准访问控制列表。

6.2知识回顾

访问控制列表(Access Control List,ACL)既是控制网络流量的手段,也是网络安全策略的一个组成部分。ACL有两种执行方式:一种方式是接受在ACL列表指定的主机和网络的访问,其他主机和网络都被拒绝;另一种方式是拒绝在ACL列表中指定的主机和网络的访问,其他主机和网络都被允许。

ACL的工作原理是:每一个ACL列表可以由一条或若干条指令组成,对于任一个被检查的数据包,依次用每一条指令进行匹配,则后续的指令将被忽略。

路由器为不同的网络协议定义不同的ACL列表,为了标识不同的网络协议对应不同的ACL,各家网络厂商采用了数字标识的方式。在使用ACL标识时,必须为每一协议的访问控制列表分配唯一的数字值,并保证该数字值在所规定的范围内。

为了更好地描述和界定数据包过滤条件,ACL使用了通配掩码(Wildcard Mask)。通配掩码在形式上与子网掩码类似,也是由四个“八位组”组成的32位二进制数,并且也与IP地址配套使用。但是通配掩码与子网掩码的作用完全不同,在通配掩码中,二进制的“0”表示要检查IP地址中的相应比特位,并要求其与ACL中的IP地址相应位匹配;而二进制的“1”则表示不考虑IP地址中的相应比特位。

标准ACL是指基于数据包中的源IP地址进行简单的包过滤的访问控制列表,其通过检查数据包的源地址,来确定是允许还是拒绝基于网络、子网络或主机IP地址的某一协议族通过路由器的接口。

6.3实训任务

模拟跨地域企业广域网互连,根据要求完成标准访问控制列表设计与配置任务并且验证效果。

任务1:在Router1上,只允许10.1.1.0/24这个网络访问外网,其他禁止。

任务2:在Router1上,禁止10.1.1.2/24和192.168.2.2/24两台计算机访问路由器,其他许可。

任务3:在Router2上,允许网段192.168.1.0/24和计算机192.168.2.2/24访问外网,其他禁止。

6.4实训步骤

6.4.1网络拓扑

路由器采用Cisco2621。

6.4.2地址分配

6.4.3任务1分析与配置

1.分析

要求的网络10.1.1.0/24对于Router1来说,是一个内部网络,要完成的目标任务是控制内网访问外网,所以要求设计的访问控制列表应该应用于Router1的S0/0端口,方向为出。访问控制列表应该有两条,一条为许可,另一条为禁止。

2.网络连通配置

首要任务是把整个网络配置连通,路由协议拟采用EIGRP,计算机配置按照网络拓扑图中给出的地址配置,切记要正确配置网关地址。路由器的主要配置步骤如下,不作详细讲解。

对于Router1,网络连通配置如下:

Router>ena

Router#conf t

Enter configuration commands,one per line.End With CNTL/Z.

Router(config)#enable passWord cisco

Router(config)#hostname Router1

Router1(config)#int fa0/0

Router1(config-if)#ip add10.1.1.1255.255.255.0

Router1(config-if)#no sh

%LINK-5-CHANGED:Interface FastEthernet0/0,changed state to up

%LINEPROTO-5-UPDOWN:Line protocol on Interface FastEthernet0/0,changed state to up

Router1(config-if)#int fa0/1

Router1(config-if)#ip add10.2.2.1255.255.255.0

Router1(config-if)#no sh

%LINK-5-CHANGED:Interface FastEthernet0/1,changed state to up

%LINEPROTO-5-UPDOWN:Line protocol on Interface FastEthernet0/1,changed state to up

Router1(config-if)#int s0/0

Router1(config-if)#ip add202.66.200.33255.255.255.252

Router1(config-if)#clock rate ?

Speed(bits per second

1200

2400

4800

9600

19200

38400

56000

64000

72000

125000

128000

148000

250000

500000

800000

1000000

1300000

2000000

4000000

<300-4000000>Choose clockrate from list aboVe

Router1(config-if)#clock rate1000000

Router1(config-if)#no sh

%LINK-5-CHANGED:Interface Serial0/0,changed state to doWn

Router1(config-if)#exit

Router1(config)#router eigrp200

Router1(config-router)#netWork10.1.1.00.0.0.255

Router1(config-router)#netWork10.2.2.00.0.0.255

Router1(config-router)#netWork202.66.200.320.0.0.3

Router1(config-router)#^ Z

%SYS-5-CONFIG_I:Configured from console by console

Router1#copy run start

Destination filename[startup-config]?

Building configuration...

[OK]

Router1#

对于Router2,网络连通配置如下:

Router>ena

Router#conf t

Enter configuration commands,one per line.End With CNTL/Z.

Router(config)#hostname Router2

Router2(config)#ena pass cisco

Router2(config)#int fa0/0

Router2(config-if)#ip add192.168.1.1255.255.255.0

Router2(config-if)#no sh

%LINK-5-CHANGED:Interface FastEthernet0/0,changed state to up

%LINEPROTO-5-UPDOWN:Line protocol on Interface FastEthernet0/0,changed state to up

Router2(config-if)#int fa0/1

Router2(config-if)#ip add192.168.2.1255.255.255.0

Router2(config-if)#no sh

%LINK-5-CHANGED:Interface FastEthernet0/1,changed state to up

%LINEPROTO-5-UPDOWN:Line protocol on Interface FastEthernet0/1,changed state to up

Router2(config-if)#int s0/0

Router2(config-if)#ip add202.66.200.34255.255.255.252

Router2(config-if)#no sh

%LINK-5-CHANGED:Interface Serial0/0,changed state to up

Router2(config-if)#

%LINEPROTO-5-UPDOWN:Line protocol on Interface Serial0/0,changed state to up

Router2(config-if)#exit

Router2(config)#router eigrp200

Router2(config-router)#netWork192.168.1.00.0.0.255

Router2(config-router)#netWork192.168.2.00.0.0.255

Router2(config-router)#netWork202.66.200.320.0.0.3

Router2(config-router)#^ Z

%SYS-5-CONFIG_I:Configured from console by console

Router2#

%DUAL-5-NBRCHANGE:IP-EIGRP200:Neighbor202.66.200.33( Serial0/0)is up:neW adjacency

Router2#copy run start

Destination filename[startup-config]?

Building configuration...

[OK]

Router2#

3.测试

查看两个路由器的路由表,是否列出所有可路由的网络。

Router2#sh ip route

Codes:C-connected,S-static,I-IGRP,R-RIP,M-mobile,B-BGP

D-EIGRP,EX-EIGRP external,O-OSPF,IA-OSPF inter area

N1-OSPF NSSA external type1,N2-OSPF NSSA external type2

E1-OSPF external type1,E2-OSPF external type2,E-EGP

i-IS-IS,L1-IS-IS leVel-1,L2-IS-IS leVel-2,ia——IS-IS inter area

*-candidate default,U-per-user static route,o-ODR

P-periodic doWnloaded static route

GateWay of last resort is not set

D10.0.0.0/8[90/20514560] Via202.66.200.33,00:08:59,Serial0/0

C192.168.1.0/24is directly connected,FastEthernet0/0

C192.168.2.0/24is directly connected,FastEthernet0/1

202.66.200.0/24is Variably subnetted,2subnets,2masks

D202.66.200.0/24is a summary,00:09:04,Null0

C202.66.200.32/30is directly connected,Serial0/0

Router2#

Router2有4条路由,显示与设计一致,正确。

Router1#sh ip route

Codes:C-connected,S-static,I-IGRP,R-RIP,M-mobile,B-BGP

D-EIGRP,EX-EIGRP external,O-OSPF,IA-OSPF inter area

N1-OSPF NSSA external type1,N2-OSPF NSSA external type2

E1-OSPF external type1,E2-OSPF external type2,E-EGP

i-IS-IS,L1-IS-IS leVel-1,L2-IS-IS leVel-2,ia-IS-IS inter area

*-candidate default,U-per-user static route,o-ODR

P-periodic doWnloaded static route

GateWay of last resort is not set

10.0.0.0/8 is Variably subnetted,3subnets,2masks

D10.0.0.0/8 is a summary,00:15:15,Null0

同类推荐
  • 白貔记

    白貔记

    白貔记题材广泛,内容涉及人生、社会、城乡、校园、亲情等方面。收录的小小说立意新颖、构思精巧,其中的很多作品被转载多次,有些还被设计成中考、高考现代文阅读试题。
  • 大学语文(2008C版)

    大学语文(2008C版)

    本书收录了篇中外名家作品,包括我与梦想一起飞、“有意义就是好好活”、人生况味,点滴情深、“问世间情是何物,直教生死相许”、“在那美妙的一瞬间,在我眼前出现了你”、对快乐的希冀是人生永不悲观的精神源泉、亲情·友情、走出“小家”,实现“大我”、人类命运、未来的责任和使命意识的表征等。
  • 医学信息学

    医学信息学

    医学信息学是一门独立的、新兴的交叉学科。本书首先介绍了医学信息学的概念和基本理论,包括数据、信息、知识以及信息管理,医学信息标准化和医学信息系统工程等。其次,介绍了医学信息学各个研究和应用领域,包括生物信息学,医学影像和实验室信息系统,医院信息系统,护理信息系统,电子病历,远程医疗,临床决策支持,社区卫生、区域卫生和公共卫生信息系统,医疗保险信息系统,中医领域的信息处理。最后,介绍了国际上医学信息学的发展方向、新的理论和技术,以拓展读者的学术视野。
  • 青少年科普知识阅读手册——环境科学知识

    青少年科普知识阅读手册——环境科学知识

    本套丛书的编辑对知识的尊重还主要表现在不断追随科学和人类发展的步伐以及青少年对知识的新的渴求。希望广大青少年通过阅读这套丛书,激发学科学的热情,以及探索宇宙奥秘的兴趣,帮助他们认识自然界的客观规律,了解人类社会,插上科学的翅膀,去探索科学的奥秘,勇攀科学的高峰。
  • 提高思考记忆能力

    提高思考记忆能力

    青少年是祖国的未来和希望,培养综合素质高的接班人是我们教育的天职。当今社会,我们国家在现代化发展的道路上正面临着极大的机遇和巨大的挑战。要应对挑战就必须使未来的建设者们具备全面的素质;不但要有自然科学的知识,同时也必须掌握人文科学的知识。只有具备综合素质的人,才能称得上是合格的人才。一个民族的全体国民要想全面提高人文素质,就必须以提高综合素质为突破口。本选题是为青少年量身定做的综合素质提高自助读本。
热门推荐
  • 赖皮式千玺,我爱上你惹

    赖皮式千玺,我爱上你惹

    这个傻傻的女孩爱上千玺,为叻成为千玺心目中的女生,……然后呢,就先不透露叻。你好,我是作者夏熙颖。
  • 异世之傲苍穹

    异世之傲苍穹

    莫问天狂我亦狂,寂寞如雪几多伤。笑拥江山美人怀,唯吾独尊傲苍穹。他一代大师,误入异界,从此威风凛凛,终究踏上实力的巅峰!易少轩:“长路漫漫,你可愿随我一起,俯瞰天下红尘?”
  • 隐世兵王

    隐世兵王

    生死之间,觉悟了?厌烦了?...........兵王叶枫决定返回都市过安安静静的生活,可是生活既是如此,你要安安静静,但却让你屈身在危险当中,且看兵王叶枫玩转都市..........
  • 木乃伊之殇

    木乃伊之殇

    本文介绍的主要是,阿木木与安妮的关系。这纯属本人个人看法,如果蒙对了两人的关系,也纯属巧合。如果没蒙对,也是一篇自认为感人的故事,玩游戏的人可以看一下
  • 21天恋情

    21天恋情

    女主角因为一段往事而不相信爱情,她相信任何人任何事只要二十一天将会形成习惯,所以她从来没有一段恋情超过二十一天,直到有一天总会有一个人出现,让你原谅之前生活对你所有的刁难……
  • 异世界的圣人

    异世界的圣人

    邹墨原本只是想玩玩网游,却无意中穿越到了异世界。还好,异世界的自己并不是孤单一人,还有小精灵的陪伴。这是一个成人心少年身的善良小正太,靠着努力和小精灵的帮助,一步一步走上异世界巅峰,成为万人敬仰的圣人的故事。
  • 谁来陪我走过奈何桥i

    谁来陪我走过奈何桥i

    “不要害怕死亡,死亡只是新生活的开始”站在黑暗的边缘,她一身黑衣,血红柔顺的发丝飘荡在空中,脸上毫无血色,犹如死人般,血红的嘴唇边划过弧线,美丽却又恐怖,她一—一—一—死神去之首瓦赛特,牵引无数亡魂,每一根血红发丝便是一条人命,她的发是鲜血染红的。见证无数人类手牵手度过奈河桥,见证无数人许下诺言“来世,必会相见,我会永生永世爱你”爱?是什么?她疑惑,她苦笑,身为死神的她何偿不想爱呢:?可惜她是死亡的代表,无情无爱无恨。在这大千世界中只如一道唯美幻影。谁来陪我过奈何桥,陪我许下永生永世不变诺言……
  • 极品修真狂龙

    极品修真狂龙

    唐奕退伍之后偶遇车祸,从而解开祖传苍龙珠,从此毒龙在身,寻遍百毒,笑傲花都……
  • 玄黄道心

    玄黄道心

    事无绝对,人无绝废,既无道心,我以道心入道!神魔不善,妖孽无情,纵然是天地所弃又有何妨!拦我者杀,阻我者亡,这天地,我便是道,这天地便是我的道心!少年奇遇,得道心,遇神魔,且看他如何一步步成长,到最后反手为云,覆手作雨!
  • EXO之我们回不去了

    EXO之我们回不去了

    2年前因为女人的进入导致感情破裂!时隔2年,她卷土回来.......只为那报仇。