登陆注册
22843800000016

第16章 项目7扩展访问控制列表(1)

7.1实训目标

能够根据实际需要配置各种扩展访问控制列表。包括基于名称的访问控制列表、反向访问控制列表、基于时间的访问控制列表等。

7.2知识回顾

标准ACL列表是基于IP地址进行过滤的,是最简单的访问控制列表。用标准ACL列表不能实现让用户只能使用一个网络服务而不能使用另外的网络服务的目标。例如,只允许用户访问服务器上的WWW服务,而不允许其进行 FTP 访问,这时,标准ACL列表就无能为力了。但是扩展ACL列表可以做到,它可以实现端口过滤,数据包目的地址过滤。扩展ACL列表使用的ACL号为100~199。

扩展ACL列表是一种高级的访问控制列表,配置命令的具体格式如下:

access-listACL号[permit|deny][协议][定义过滤源主机范围][定义过滤源端口][定义过滤目的主机访问][定义过滤目的端口]

例如,access-list101deny tcp any host192.168.1.1eq WWW这条命令是将所有主机访问192.168.1.1这个地址网页服务(WWW)TCP连接的数据包丢弃。

7.3扩展访问控制列表的五项基本配置

7.3.1基本形式的访问控制列表

1.网络拓扑

搭建扩展访问控制列表网络拓扑环境。

说明:路由器Router1连接了两个网段,分别为10.1.1.0/24和10.2.2.0/24,在10.2.2.0/24网段中的PC2提供Web服务,IP地址为10.2.2.2。

2.配置任务

禁止10.1.1.0/24的计算机访问10.2.2.0/24的计算机,包括PC2,不过唯独可以访问10.2.2.2上的WWW服务,而其他服务不能访问。

3.路由器配置令

access-list101permit tcp any10.2.2.20.0.0.0eq WWW设置ACL101,允许源地址为任意 IP,目的地址为10.2.2.2主机的80端口,即 WWW服务。由于Cisco默认添加DENY ANY的命令,所以ACL只写这一句也可以,不过建议添加一条拒绝其他一切。

int f0/1进入f0/1端口

ip access-group101out 将ACL101宣告出去

设置完毕后,10.1.1.0/24的计算机就无法访问10.2.2.0/24的计算机了,即使 PC210.2.2.2开启了FTP服务也无法访问,唯独可以访问的就是10.2.2.2的WWW服务了。而10.2.2.0/24的计算机访问10.1.1.0/24的计算机没有任何问题。

扩展ACL列表有一个最大的好处就是可以保护服务器。例如很多服务器为了更好的提供服务都是暴露在公网上的,这是为了保证服务正常提供所有端口都对外界开放,很容易招来黑客和病毒的攻击,通过扩展ACL列表可以封锁服务端口以外的其他端口,降低了被攻击的概率。如本例仅将80端口对外界开放。

4.总结

扩展ACL列表功能很强,能够控制源IP、目的IP、源端口、目的端口等,能实现非常精细的控制,扩展ACL列表不仅读取IP包头的源地址/目的地址,还要读取第四层包头中的源端口和目的端口的IP。不过扩展ACL列表存在缺点,就是它会消耗大量的路由器CPU资源,影响路由器的工作效率。所以在使用中低档路由器时应尽量减少扩展ACL列表的条目数,将其简化为标准ACL列表或将多条扩展ACL列表合一是最有效的方法。

7.3.2基于名称的访问控制列表

不管是标准访问控制列表还是扩展访问控制列表都有一个弊端,当设置好ACL的规则后,若发现其中某条信息有问题,需要进行修改或删除,必须将全部ACL信息都删除。修改一条或删除一条信息会影响到整个ACL列表。这个特点为网管员带来了繁重的工作负担,一定要引起注意。不过用基于名称的访问控制列表可以解决这个问题。

(1)基于名称的访问控制列表的格式

ip access-list[standard| extended][ACL名称]

例如:ip access-list standard control 就建立了一个名为control的标准访问控制列表。

(2)基于名称的访问控制列表的使用方法

建立一个基于名称的访问控制列表,进行如下配置。

例如,添加三条ACL规则:

permit10.1.1.10.0.0.0

permit10.2.2.10.0.0.0

permit10.3.3.10.0.0.0

如果发现第二条命令应该是10.2.2.1而不是10.2.2.2,如果使用不是基于名称的访问控制列表,使用no permit10.2.2.20.0.0.0命令后整个ACL信息都会被删除。正是因为使用了基于名称的访问控制列表,使用no permit10.2.2.20.0.0.0后第一条和第三条指令依然存在。

(3)总结

如果设置ACL的规则比较多,应该使用基于名称的访问控制列表进行管理,这样可以减轻很多后期维护的工作,方便随时调整ACL规则。

7.3.3反向访问控制列表

使用访问控制列表除了合理管理网络访问之外还有一个更重要的作用,就是防范病毒,它可以将平时常见病毒传播使用的端口进行过滤,将使用这些端口的数据包丢弃。这样就可以有效地防范病毒的攻击。

(1)反向访问控制列表的用途

反向ACL属于访问控制列表的一种高级应用,可以有效地防范病毒。

(2)反向访问控制列表的格式

反向ACL列表格式非常简单,只要在配置好的扩展访问列表最后加上established即可。

(3)反向访问控制列表配置实例

例如,采用网络结构。路由器连接了两个网段,分别为10.1.1.0/24,10.2.2.0/24。在10.2.2.0/24网段中的计 算 机 PC2,通 过 反 向ACL列 表 设 置保 护10.2.2.0124网段中的计算机免受来自10.1.1.0这个网段的病毒攻击。

配置任务:禁止10.1.1.0/24网段端口号大于1023的未建立连接的应用访问10.2.2.0/24网段。

路由器配置命令如下:

access-list101permit tcp10.1.1.00.0.0.25510.2.2.00.0.0.255 gt1023established

定义ACL101,允许所有来自10.1.1.0网段的计算机访问10.2.2.0网段中的计算机,但是端口号大于1023的且 TCP 连接已经建立了的计算机可以访问,没有建立 TCP 连接的是不允许10.1.1.0/24访问10.2.2.0/24的。

int fa0/1//进入fa0/1端口

ip access-group101out//将ACL101宣告出去

按照这种方法,把病毒的端口号包含在ACL中,病毒就不会轻易地从10.1.1.0/24传播到10.2.2.0/24的网段中的计算机中。因为病毒要想传播都是主动进行 TCP 连接的,由于路由器上采用反向ACL禁止了10.1.1.0网段的TCP 主动连接,因此病毒无法顺利传播。

同类推荐
  • 专业技术孵化器的运行与管理

    专业技术孵化器的运行与管理

    本书内容包括:专业技术企业孵化器的运行理论、专业技术企业孵化器的变化与运行状况分析、专业技术企业孵化器的运行模式、专业技术企业孵化器的运行过程、专业技术企业孵化器的运行管理、概念模型与理论假设、实证研究等。
  • 影响中国学生的经典寓言故事之八

    影响中国学生的经典寓言故事之八

    影响中国学生的经典寓言故事,编选了经典的故事,让学生从中明白道理,学会成长,体会人生。
  • 导游基础知识

    导游基础知识

    本书是在前面几版的基础上修订而成的。内容包括:旅游业发展概述;中国历史常识;中国旅游地理;中国的民族民俗;中国的四大宗教;中国的古代建筑;中国的古代园林;中国烹饪主要风味流派;中国主要旅游客源概况等。
  • 法制教育三年级(上)

    法制教育三年级(上)

    为了维护国旗的尊严,增强公民的国家观念,发扬爱国主义精神,根据宪法,制定本法。升挂国旗时,可以举行升旗仪式。举行升旗仪式时,在国旗升起的过程中,参加者应当面向国旗肃立致敬,并可以奏国歌或者唱国歌。全日制中学小学,除假期外,每周举行一次升旗仪式。
  • 复活

    复活

    该书展示了十九世纪俄国社会生活的广阔图景。《复活》(1889—1890)是托尔斯泰思想艺术的总结。作品以一起真实的刑事犯罪案为基础,通过描写男女主人公复杂曲折的经历,展示了俄国当时社会的黑暗,在对政府、司法、教会、土地私有制和资本主义制度进行深刻批判的同时也在宣扬不以暴力抗恶和自我修身的说教。
热门推荐
  • 末路英豪

    末路英豪

    末日的浩劫,迎来的是一个全新的时代,在这个乱世唯有强横的实力方可生存,这是一个充满了危险与诱惑的时代,无数英豪在这里绽放着自己的光彩。。。。。看重生乱世之中的许文如何斩丧尸,吞晶核,玩诡计,敲闷棍,在这个群雄并起的时代奠定自己无上的荣耀!
  • 玉虚聊天系统

    玉虚聊天系统

    代替卫生纸用小石棍居然是个仙界的聊天系统!实名注册发现,自已的姓名不对!江得宝有点懵,那我是谁啊!
  • 恶魔契约:魔王归来

    恶魔契约:魔王归来

    在魔界一向横着走的血魅沫艾,成为魔王候选人后被丢到人界,还被魔使弄了个柔弱被人欺的唐家小姐的身份。好吧,既然这样也没办法,认了,不过我血魅沫艾可不是唐家的唐沫艾!几个大帅哥围着,沫艾当看不见,一个接一个的挑衅威胁攻击,看沫艾如何轻松化解。
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 斗罗的随机抽奖系统

    斗罗的随机抽奖系统

    白诺:系统,用十积分抽一百次!...请稍后...【破烂袜子】【苹果罐头】【锅】【半截茄子】【手机支架】....白诺:你能再坑一点吗
  • 你是我的眉眼如初

    你是我的眉眼如初

    听闻,A大的沈君宸是法学系的一朵高岭之花,只可远观而不可亵玩。同是法学系的苏落偏偏不信这个邪,她表示,他是高岭之花,那她就辣手摧花,替天行道。于是,后来的学校论坛全是“校花苏落倒追沈君宸”“今天的苏落追爱成功了吗?”“苏落和沈君宸之间是隔了一个太阳系还是一个银河系?”俗话说得好,只要功夫深,铁杵磨成针!经过不懈努力,苏仙女终于收服了沈妖精。她笑眯眯地对沈妖精说:“一见钟情是我,日久生情是你,一先一后,咱俩绝配!”沈妖精将苏仙女拥入怀中,在她耳边低声说:“我对你从来不是日久生情,一直都是蓄谋已久!”
  • 一梦折青枝

    一梦折青枝

    [欢迎加入QQ读者群:1124432500]宋满玥身为宋家造梦术的传承人。一直秉承着解人忧愁,助人为乐的精神。为了替病入膏肓的郑青蘅完成心愿。她编织了一个梦境。让郑青蘅回到十一年前。谁想到她在梦里竟然和温南的学霸男神岑青哲谈起了恋爱?最可怕的是这次造梦居然出了大纰漏,梦神树还未结出果实就起火自焚了……
  • 玄道宝典

    玄道宝典

    一名即将坐化的修仙前辈给后代修仙者写了一本书,名曰《玄道》,这可不是什么功法,而是告诉你如何在修仙界混,如何在偷盗、欺诈、贩卖、斗争中生存下去,这是修仙界的一本奇书,书的作者亲自讲述了自己修仙的一生。又名《修仙奇书玄道》
  • 冰神天下

    冰神天下

    前世的天才冰神,被追杀后落入异界,当他醒来时,却发现自己来到了一个有着龙与凤的世界,而自己却成为了一只凤凰。前世冰神,到了异界后,又将绽放怎么样的辉煌!求推荐!求收藏!
  • 止神

    止神

    神州大陆分九域,纷争不休。传说天之上为神,神之上有无上之神。却从未得见......九州域纷争,携王安天下。雏子不自量,纵身搅风云。试问谁人勇,无谋何以生?若能安自在,伐神又怎枉?听风雨,识天下。以武止神,以智观风起、断云涌。而可定乾坤!