🐳
南软佛脚玩乐指南
Github
  • 欢迎
  • 南软
    • 课程&培养方案介绍
  • 佛脚
    • 微积分 I/II
    • CPL
    • 计算系统基础
    • 软件工程与计算 I
    • 离散数学
    • 需求与商业模式创新
      • 商业模式部分笔记
      • 需求部分笔记
      • 往年卷
    • 线性代数
    • 互联网计算
      • 01-计算机网络及其参考模型
      • 02-物理层
      • 03-数据链路层
      • 04-网络层
      • 05-传输层
      • 06-应用层
      • 07-路由
      • 08-路由协议
      • 09-VLAN
      • 10-广域网 & PPP
      • 11-网络安全 & ACL
      • 12-DHCP
      • 20-复习
      • 21-常见报文汇总
      • 22-往年卷要点汇总
      • 名词解释
      • 大作业要求
      • 实验考试要求
      • 小测及答案
    • 计算机组织结构
      • 01-概述
      • 02-计算机的顶层视图
      • 03-数据表示
      • 04-校验码
      • 05-整数运算
      • 06-浮点运算
      • 07-BCD运算
      • 08-内部存储器
      • 09-Cache
      • 10-外部存储器
      • 11-RAID
      • 12-虚拟存储器
      • 13-指令系统
      • 14-指令流水线
      • 15-控制器
      • 16-总线
      • 17-输入输出
      • 20-复习
      • 机考
        • 2024-12
        • 2020-12
    • 数据结构与算法
    • 密码学原理
    • 计算机系统基础实验选修
  • 玩乐
    • 吃喝
      • 鼓楼周边
      • 仙林周边
      • 南京市内
    • 旅游
      • 春日赏花
      • 宁杭线
  • 交通
  • 指南
    • 获取下载密码
    • 添砖加瓦
由 GitBook 提供支持
在本页
  • ACL 概述
  • 路由器匹配规则
  • ACL配置
  • ACL配置技巧
在GitHub上编辑
  1. 佛脚
  2. 互联网计算

11-网络安全 & ACL

考试范围

本章ACL部分为重点,前面网络安全部分了解即可。

ACL 概述

  • 规则列表

  • 告诉路由器permit或deny某些流量

  • 判断依据:源地址、目的地址、协议、端口

路由器匹配规则

  • 查看路由表->查看ACL->匹配规则->执行动作

  • 若ACL已配置,路由器顺序验证规则,当匹配到第一个规则时停止

  • 在匹配最后存在隐式的deny any,拒绝所有未匹配的流量

ACL配置

 Router(config)# access-list <number> <permit/deny> <source> <wildcard> # 创建标准ACL
 Router(config)# access-list <number> <permit/deny> <protocol> <source> <wildcard> <destination> <wildcard> <port> [log]# 创建扩展ACL
 Router(config)# <protocol> access-group <number> in/out # 应用ACL
 Router(config)# ip access-list standard <name> # 创建命名ACL
 Router# show access-list # 查看ACL
 Router# show ip interface # 查看接口应用的ACL
 Router# show running-config # 查看当前配置
  • number:

    • 1-99 标准ACL:仅根据源地址匹配

    • 100-199 扩展ACL:根据源地址、目的地址、协议、端口匹配

  • protocol:ip、tcp、udp、icmp、http等

  • wildcard:和OSPF路由表的wildcard相同,相当于掩码取反

  • port:可使用eq、gt、lt、range等比较符

ACL配置技巧

  • 可在最后加上permit any的规则,避免隐式的deny any

  • 可在ACL中使用host关键字,代表单个IP地址(access-list 1 permit 192.5.5.10 0.0.0.0等价于access-list 1 permit host 192.5.5.10)

  • 标准ACL应放置在离终点最近的接口上,以避免误伤(牺牲一点带宽)

  • 扩展ACL应放置在离源主机最近的接口上,以避免不必要的流量进入网络

上一页10-广域网 & PPP下一页12-DHCP

最后更新于4个月前