访问控制列表课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《访问控制列表课件.ppt》由用户(ziliao2023)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 访问 控制 列表 课件
- 资源描述:
-
1、Version 2.0访问控制列表访问控制列表访问控制列表访问控制列表访问控制列表访问控制列表ACLACLACLPage 2/45本章目标本章目标v理解访问控制列表的工作原理(访问控制理解访问控制列表的工作原理(访问控制列表的作用,列表的作用,路由器对访问控制列表的处路由器对访问控制列表的处理过程理过程)v理解访问控制列表的反码理解访问控制列表的反码v掌握访问控制列表的种类掌握访问控制列表的种类v掌握标准和扩展访问控制列表的配置方法掌握标准和扩展访问控制列表的配置方法v能够利用访问控制列表对网络进行控制能够利用访问控制列表对网络进行控制Page 3/45本章结构本章结构访问控制列表访问控制列表
2、访问控制列表的种类访问控制列表的种类访问控制列表的工作原理访问控制列表的工作原理访问控制列表的反码访问控制列表的反码访问控制列表概访问控制列表概述述扩展访问控制列扩展访问控制列表表标准访问控制列标准访问控制列表表什么是扩展访问控制列表什么是扩展访问控制列表扩展访问控制列表的应用与配置扩展访问控制列表的应用与配置命名访问控制列表命名访问控制列表标准访问控制列表的标准访问控制列表的应用与配置应用与配置什么是标准访问控制什么是标准访问控制列表列表Page 4/45什么是访问控制列表什么是访问控制列表v访问控制列表(访问控制列表(ACL)应用于路由器接口的指令列表应用于路由器接口的指令列表,用于指定哪
3、些数据,用于指定哪些数据包可以接收转发,哪些数据包需要拒绝包可以接收转发,哪些数据包需要拒绝vACL的工作原理的工作原理 读取第三层及第四层包头中的信息读取第三层及第四层包头中的信息 根据预先定义好的规则对包进行过滤根据预先定义好的规则对包进行过滤 Page 5/45访问控制列表的作用访问控制列表的作用2-1v提供网络访问的基本安全手段提供网络访问的基本安全手段v可用于可用于QoS,控制数据流量,控制数据流量v控制通信量控制通信量Page 6/45主机主机A主机主机B人力资源网络人力资源网络研发网络研发网络使用使用ACL阻止某指定网络访问另一指定网络阻止某指定网络访问另一指定网络 访问控制列表
4、的作用访问控制列表的作用2-2Page 7/45v实现访问控制列表的核心技术是包过滤实现访问控制列表的核心技术是包过滤Internet公司总部公司总部内部网络内部网络未授权用户未授权用户办事处办事处访问控制列表访问控制列表访问控制列表工作原理访问控制列表工作原理2-1Page 8/45v通过分析通过分析IP数据包包头信息,进行判断(这里数据包包头信息,进行判断(这里IP所承载的上层协议为所承载的上层协议为TCP)访问控制列表工作原理访问控制列表工作原理2-2Page 9/45路由器对访问控制列表的处理过程路由器对访问控制列表的处理过程Page 10/45访问控制列表入与出访问控制列表入与出3-
5、1v使用命令使用命令ip access-group将将ACL应用到某一个应用到某一个接口上接口上 在接口的一个方向上,只能应用一个在接口的一个方向上,只能应用一个access-listRouter(config-if)#ip access-group access-list-number in|outPage 11/45访问控制列表入与出访问控制列表入与出3-2Page 12/45 访问控制列表入与出访问控制列表入与出3-3Page 13/45Deny和和permit命令命令Router(config)#access-list access-list-number permit|deny te
6、st conditions允许数据包通过应允许数据包通过应用了访问控制列表用了访问控制列表的接口的接口拒绝数据包通过拒绝数据包通过Page 14/45v第一步,创建访问控制列表第一步,创建访问控制列表v第二步,应用到接口第二步,应用到接口e0的出方向上的出方向上 访问控制列表实例访问控制列表实例Page 15/45使用通配符使用通配符any和和host 2-1v通配符通配符any可代替可代替0.0.0.0 255.255.255.255 Page 16/45使用通配符使用通配符any和和host 2-2vhost表示检查表示检查IP地址的所有位地址的所有位 Page 17/45访问控制列表的种
7、类访问控制列表的种类v基本类型的访问控制列表基本类型的访问控制列表 标准访问控制列表标准访问控制列表 扩展访问控制列表扩展访问控制列表 v 其他种类的访问控制列表其他种类的访问控制列表 基于基于MAC地址的访问控制列表地址的访问控制列表 基于时间的访问控制列表基于时间的访问控制列表Page 18/45扩展扩展acl标准标准acl路由器路由器B路由器路由器C路由器路由器D路由器路由器AS0S0S1S1E0E0E1E0E0E1应用访问控制列表应用访问控制列表源源目的目的Page 19/45标准访问控制列表标准访问控制列表3-1v标准访问控制列表标准访问控制列表 根据数据包的源根据数据包的源IP地址
8、来允许或拒绝数据包地址来允许或拒绝数据包 访问控制列表号从访问控制列表号从1到到99Page 20/45标准访问控制列表标准访问控制列表3-2v标准访问控制列表只使用源地址进行过滤,表明标准访问控制列表只使用源地址进行过滤,表明是允许还是拒绝是允许还是拒绝Page 21/45 标准访问控制列表标准访问控制列表3-3Page 22/45标准访问控制列表的配置标准访问控制列表的配置v第一步,使用第一步,使用access-list命令创建访问控制列表命令创建访问控制列表v第二步,使用第二步,使用ip access-group命令把访问控制列表命令把访问控制列表应用到某接口应用到某接口Router(c
9、onfig)#access-list access-list-number permit|deny source source-wildcard logRouter(config-if)#ip access-group access-list-number in|out Page 23/45标准标准ACL应用应用1:允许特定源的流量:允许特定源的流量2-1172.16.3.0172.16.4.0Non-172.16.0.0E0E1S0172.16.4.13Page 24/45标准标准ACL应用:允许特定源的流量应用:允许特定源的流量2-2v第一步,创建允许来自第一步,创建允许来自172.16.
10、0.0的流量的的流量的ACLv第二步,应用到接口第二步,应用到接口E0和和E1的出方向上的出方向上 Router(config)#access-list 1 permit 172.16.0.0 0.0.255.255Router(config)#interface fastethernet 0/0Router(config-if)#ip access-group 1 outRouter(config)#interface fastethernet 0/1Router(config-if)#ip access-group 1 outPage 25/45标准标准ACL应用:拒绝特定主机的通信流量应
11、用:拒绝特定主机的通信流量v第一步,创建拒绝来自第一步,创建拒绝来自172.16.4.13的流量的的流量的ACLv第二步,应用到接口第二步,应用到接口E0的出方向的出方向Router(config)#access-list 1 deny host 172.16.4.13 Router(config)#access-list 1 permit 0.0.0.0 255.255.255.255Router(config)#interface fastethernet 0/0Router(config-if)#ip access-group 1 out Page 26/45标准标准ACL应用:拒绝特定
12、子网的流量应用:拒绝特定子网的流量v第一步,创建拒绝来自子网第一步,创建拒绝来自子网172.16.4.0的流量的的流量的ACLv第二步,应用到接口第二步,应用到接口E0的出方向的出方向Router(config)#access-list 1 deny 172.16.4.0 0.0.0.255Router(config)#accesslist 1 permit anyRouter(config)#interface fastethernet 0/0Router(config-if)#ip access-group 1 outPage 27/45扩展访问控制列表扩展访问控制列表4-1v扩展访问控制
13、列表扩展访问控制列表 基于源和目的地址、传输层协议和应用端口号进行过基于源和目的地址、传输层协议和应用端口号进行过滤滤 每个条件都必须匹配,才会施加允许或拒绝条件每个条件都必须匹配,才会施加允许或拒绝条件 使用扩展使用扩展ACL可以实现更加精确的流量控制可以实现更加精确的流量控制 访问控制列表号从访问控制列表号从100到到199 Page 28/45扩展访问控制列表扩展访问控制列表4-2v扩展访问控制列表使用更多的信息描述数据扩展访问控制列表使用更多的信息描述数据包,表明是允许还是拒绝包,表明是允许还是拒绝从从172.16.3.0/24来的来的,到到172.16.4.13的,的,使用使用TCP
14、协议,协议,利用利用HTTP访问的访问的数据包可以通过!数据包可以通过!路由器路由器Page 29/45扩展访问控制列表扩展访问控制列表4-3Page 30/4520FTP-DATA(文件传输协议)(文件传输协议)FTP(数据)(数据)TCP21FTP(文件传输协议)(文件传输协议)FTPTCP23TELNET终端连接终端连接TCP25SMTP简单邮件传输协议简单邮件传输协议TCP42NAMESERVER主机名字服务器主机名字服务器UDP53DOMAIN域名服务器(域名服务器(DNS)TCP/UDP69TFTP普通文件传输协议(普通文件传输协议(TFTP)UDP80WWW万维网万维网TCP扩展
展开阅读全文