登陆注册
22843800000013

第13章 项目6标准访问控制列表(1)

6.1实训目标

能够根据实际需要配置网络标准访问控制列表。

6.2知识回顾

访问控制列表(Access Control List,ACL)既是控制网络流量的手段,也是网络安全策略的一个组成部分。ACL有两种执行方式:一种方式是接受在ACL列表指定的主机和网络的访问,其他主机和网络都被拒绝;另一种方式是拒绝在ACL列表中指定的主机和网络的访问,其他主机和网络都被允许。

ACL的工作原理是:每一个ACL列表可以由一条或若干条指令组成,对于任一个被检查的数据包,依次用每一条指令进行匹配,则后续的指令将被忽略。

路由器为不同的网络协议定义不同的ACL列表,为了标识不同的网络协议对应不同的ACL,各家网络厂商采用了数字标识的方式。在使用ACL标识时,必须为每一协议的访问控制列表分配唯一的数字值,并保证该数字值在所规定的范围内。

为了更好地描述和界定数据包过滤条件,ACL使用了通配掩码(Wildcard Mask)。通配掩码在形式上与子网掩码类似,也是由四个“八位组”组成的32位二进制数,并且也与IP地址配套使用。但是通配掩码与子网掩码的作用完全不同,在通配掩码中,二进制的“0”表示要检查IP地址中的相应比特位,并要求其与ACL中的IP地址相应位匹配;而二进制的“1”则表示不考虑IP地址中的相应比特位。

标准ACL是指基于数据包中的源IP地址进行简单的包过滤的访问控制列表,其通过检查数据包的源地址,来确定是允许还是拒绝基于网络、子网络或主机IP地址的某一协议族通过路由器的接口。

6.3实训任务

模拟跨地域企业广域网互连,根据要求完成标准访问控制列表设计与配置任务并且验证效果。

任务1:在Router1上,只允许10.1.1.0/24这个网络访问外网,其他禁止。

任务2:在Router1上,禁止10.1.1.2/24和192.168.2.2/24两台计算机访问路由器,其他许可。

任务3:在Router2上,允许网段192.168.1.0/24和计算机192.168.2.2/24访问外网,其他禁止。

6.4实训步骤

6.4.1网络拓扑

路由器采用Cisco2621。

6.4.2地址分配

6.4.3任务1分析与配置

1.分析

要求的网络10.1.1.0/24对于Router1来说,是一个内部网络,要完成的目标任务是控制内网访问外网,所以要求设计的访问控制列表应该应用于Router1的S0/0端口,方向为出。访问控制列表应该有两条,一条为许可,另一条为禁止。

2.网络连通配置

首要任务是把整个网络配置连通,路由协议拟采用EIGRP,计算机配置按照网络拓扑图中给出的地址配置,切记要正确配置网关地址。路由器的主要配置步骤如下,不作详细讲解。

对于Router1,网络连通配置如下:

Router>ena

Router#conf t

Enter configuration commands,one per line.End With CNTL/Z.

Router(config)#enable passWord cisco

Router(config)#hostname Router1

Router1(config)#int fa0/0

Router1(config-if)#ip add10.1.1.1255.255.255.0

Router1(config-if)#no sh

%LINK-5-CHANGED:Interface FastEthernet0/0,changed state to up

%LINEPROTO-5-UPDOWN:Line protocol on Interface FastEthernet0/0,changed state to up

Router1(config-if)#int fa0/1

Router1(config-if)#ip add10.2.2.1255.255.255.0

Router1(config-if)#no sh

%LINK-5-CHANGED:Interface FastEthernet0/1,changed state to up

%LINEPROTO-5-UPDOWN:Line protocol on Interface FastEthernet0/1,changed state to up

Router1(config-if)#int s0/0

Router1(config-if)#ip add202.66.200.33255.255.255.252

Router1(config-if)#clock rate ?

Speed(bits per second

1200

2400

4800

9600

19200

38400

56000

64000

72000

125000

128000

148000

250000

500000

800000

1000000

1300000

2000000

4000000

<300-4000000>Choose clockrate from list aboVe

Router1(config-if)#clock rate1000000

Router1(config-if)#no sh

%LINK-5-CHANGED:Interface Serial0/0,changed state to doWn

Router1(config-if)#exit

Router1(config)#router eigrp200

Router1(config-router)#netWork10.1.1.00.0.0.255

Router1(config-router)#netWork10.2.2.00.0.0.255

Router1(config-router)#netWork202.66.200.320.0.0.3

Router1(config-router)#^ Z

%SYS-5-CONFIG_I:Configured from console by console

Router1#copy run start

Destination filename[startup-config]?

Building configuration...

[OK]

Router1#

对于Router2,网络连通配置如下:

Router>ena

Router#conf t

Enter configuration commands,one per line.End With CNTL/Z.

Router(config)#hostname Router2

Router2(config)#ena pass cisco

Router2(config)#int fa0/0

Router2(config-if)#ip add192.168.1.1255.255.255.0

Router2(config-if)#no sh

%LINK-5-CHANGED:Interface FastEthernet0/0,changed state to up

%LINEPROTO-5-UPDOWN:Line protocol on Interface FastEthernet0/0,changed state to up

Router2(config-if)#int fa0/1

Router2(config-if)#ip add192.168.2.1255.255.255.0

Router2(config-if)#no sh

%LINK-5-CHANGED:Interface FastEthernet0/1,changed state to up

%LINEPROTO-5-UPDOWN:Line protocol on Interface FastEthernet0/1,changed state to up

Router2(config-if)#int s0/0

Router2(config-if)#ip add202.66.200.34255.255.255.252

Router2(config-if)#no sh

%LINK-5-CHANGED:Interface Serial0/0,changed state to up

Router2(config-if)#

%LINEPROTO-5-UPDOWN:Line protocol on Interface Serial0/0,changed state to up

Router2(config-if)#exit

Router2(config)#router eigrp200

Router2(config-router)#netWork192.168.1.00.0.0.255

Router2(config-router)#netWork192.168.2.00.0.0.255

Router2(config-router)#netWork202.66.200.320.0.0.3

Router2(config-router)#^ Z

%SYS-5-CONFIG_I:Configured from console by console

Router2#

%DUAL-5-NBRCHANGE:IP-EIGRP200:Neighbor202.66.200.33( Serial0/0)is up:neW adjacency

Router2#copy run start

Destination filename[startup-config]?

Building configuration...

[OK]

Router2#

3.测试

查看两个路由器的路由表,是否列出所有可路由的网络。

Router2#sh ip route

Codes:C-connected,S-static,I-IGRP,R-RIP,M-mobile,B-BGP

D-EIGRP,EX-EIGRP external,O-OSPF,IA-OSPF inter area

N1-OSPF NSSA external type1,N2-OSPF NSSA external type2

E1-OSPF external type1,E2-OSPF external type2,E-EGP

i-IS-IS,L1-IS-IS leVel-1,L2-IS-IS leVel-2,ia——IS-IS inter area

*-candidate default,U-per-user static route,o-ODR

P-periodic doWnloaded static route

GateWay of last resort is not set

D10.0.0.0/8[90/20514560] Via202.66.200.33,00:08:59,Serial0/0

C192.168.1.0/24is directly connected,FastEthernet0/0

C192.168.2.0/24is directly connected,FastEthernet0/1

202.66.200.0/24is Variably subnetted,2subnets,2masks

D202.66.200.0/24is a summary,00:09:04,Null0

C202.66.200.32/30is directly connected,Serial0/0

Router2#

Router2有4条路由,显示与设计一致,正确。

Router1#sh ip route

Codes:C-connected,S-static,I-IGRP,R-RIP,M-mobile,B-BGP

D-EIGRP,EX-EIGRP external,O-OSPF,IA-OSPF inter area

N1-OSPF NSSA external type1,N2-OSPF NSSA external type2

E1-OSPF external type1,E2-OSPF external type2,E-EGP

i-IS-IS,L1-IS-IS leVel-1,L2-IS-IS leVel-2,ia-IS-IS inter area

*-candidate default,U-per-user static route,o-ODR

P-periodic doWnloaded static route

GateWay of last resort is not set

10.0.0.0/8 is Variably subnetted,3subnets,2masks

D10.0.0.0/8 is a summary,00:15:15,Null0

同类推荐
  • 保育员

    保育员

    初级保育员理解托幼机构保育工作的意义,了解保育员的任职要求,明确在托幼机构中保育员的基本职责。中级保育员了解托幼机构保育工作的主要内容,理解托幼机构中保育工作的意义和任务,明确托幼机构中保育员的职责。高级保育员掌握托幼机构保育工作的基本原则,掌握托幼机构保育工作的主要内容和基本要求,明确托幼机构中保育员的职责。
  • 突发事件应对与安全教育

    突发事件应对与安全教育

    当今世界,自然灾害、事故灾难、公共卫生灾害、社会安全事件等各种事故和灾难时常发生在地球的某个角落。采取措施预防各种突如其来的事件和灾难已经成为各国政府和人民必须解决的当务之急。
  • 启迪青少年的语文故事集——青少年必知语文学家的故事

    启迪青少年的语文故事集——青少年必知语文学家的故事

    本丛书重视语文的基础知识训练,选编了常用词语、好词好句、古文名句解读,谚语、歇后语集萃,还有语文趣味故事、语文之谜以及语文大家的故事等等,目的是使中小学生在快乐的阅读中逐步提高语文知识,增加文学素养,为将来走出社会自立人生打下坚实的基础。
  • 现代企业制度与企业管理

    现代企业制度与企业管理

    本书共12章,包括:现代企业制度的形成、现代企业的组织结构及其变革、现代企业的战略管理、现代企业的研发制度与运作机制等。
  • 感动学生的真情故事

    感动学生的真情故事

    真情,一个永恒但绝不沉重的话题,足以让我们的心阵阵颤动,足以让我们久久回味。李元秀主编的这本《感动学生的真情故事》给你讲述感人至深的真情故事,没有奢华的辞藻,没有刻板的说教,有的只是朴实平淡的叙述。《感动学生的真情故事》的真情故事像一股清新的甘泉,流过你干涸的心田后,必然还你一片璀璨和希望。
热门推荐
  • 奈叶同人之黑暗中的救赎

    奈叶同人之黑暗中的救赎

    徘徊在无限的虚空黑暗之中…被无尽的罪孽和梦魇所折磨…此身也毫无怨言…只愿可以化为永恒的守护之盾…守护着那圣洁无邪的美丽笑颜…——安多巴黎骑士—尼奥·亚维路克斯PS:大叔我也来凑热闹的说,反正同人作家又不能签约,同人作者反而是最自由的,所以大叔我也过来凑热闹XD
  • 我的重生之路

    我的重生之路

    穿越?使命?那是什么?结婚?这都什么鬼?姐姐我连恋爱都没有谈过啊好不!不过不管你是什么!姐姐我都要走出自己的风格!
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 青年艺术家画像(乔伊斯文集)

    青年艺术家画像(乔伊斯文集)

    《青年艺术家画像》是二十世纪现代主义文学大师詹姆斯·乔伊斯(1882—1941)运用“意识流”手法写成的第一部长篇小说,也是世界文学史上最早最成功的意识流小说之一。小说具有强烈的自传色彩,主要描写都柏林青年斯蒂芬是如何试图摆脱妨碍他的发展的各种影响——家庭束缚、宗教传统和狭隘的民族主义情绪,去追求艺术与美的真谛的痛苦过程,实际上就是青年乔伊斯从觉醒走向成熟的心路历程的写照。乔伊斯接下来的巨著如《尤利西斯》与《芬尼根的守灵》都可视为《青年艺术家画像》的续篇。
  • 恋之殇

    恋之殇

    一个女子的心路历程,满身伤疤,如何找到真爱之旅,男人眼中的高冷,女人眼中的狐狸精,她要如何自处,又何时能带着无心的身躯找到另一半?
  • 仙门遍地是奇葩

    仙门遍地是奇葩

    原来仙门竟是这般不以为耻,当真是脸皮厚到极致。师傅喜欢徒弟,徒弟却为魔界鬼祭哭得死去活来。好一个郎艳独绝,遗世独立的灵澈仙人。又好一个不知羞耻,仙门之辱的徒弟。不愧是仙门之境,遍地奇葩,魔为仙成仙,仙为魔堕魔;不疯不魔,不魔不仙(ps:纯属瞎七八扯,毫无逻辑。)
  • 半掩红妆

    半掩红妆

    十年前蔚暮笙不顾建立在两国之间数百年的友谊,发动蓄谋已久的动乱,勾结奸臣仅用数十天就让一个数百年历史的大国灭亡···收缴所有城池耕地···流离失所的她,遇见了他···小时候牵着师父的袖子长大,长大了看懂的却更多是淡淡的感伤···
  • 国民男神住隔壁:小甜心,咬一口

    国民男神住隔壁:小甜心,咬一口

    她本是天之骄女,衣食无忧,却遭偷梁换柱,成了保姆家的女儿。他是天之骄子,国民男神,却性情冰冷,不近人情。四岁,她天真无邪的闯入他的生活,成了他的专属甜心,“澈宝,为啥你要站着嘘嘘啊?”“澈宝,你说我会不会怀孕呀?”“澈宝,你睡了我,还亲了我,你要对我负责。”他忍无可忍,转身以吻封缄,从此一吻成瘾......分离之际,他却和别的女孩订了娃娃亲,她泪眼汪汪,决心与他绝交。十八岁时,再度重逢,她恶狠狠地据他于千里之外“澈宝,我已经发誓要和你绝交了,你就不是我朋友了,哼~”他宠溺一笑,揽她入怀,“对对对,我不是你朋友,我是你老公。”√青梅竹马√甜宠向
  • 擎天妖王

    擎天妖王

    我若为妖,自当擎天立地,仗我脊梁,为我儿郎,撑起一片青天。
  • 第一福晋

    第一福晋

    这是怎么了,明明在火葬场为她最爱的人送行,可张开眼居然到了另外的世界了,什么皇后王爷简直乱套了,而她居然莫名其妙又跑去逼婚嫁给了一个传奇人物——多尔衮,看尽了他对大玉儿的痴心即使相伴多年都无法走入他的心,这次,她是真的无力伴他一生了,宁愿成全他伟大的爱情!