CISCO中IP访问控制列表
来源:优易学  2011-12-1 21:39:06   【优易学:中国教育考试门户网】   资料下载   IT书店


  (1)在定义访问控制列表时,要特别注意语句输入的先后顺序,因为路由器在执行该列表时的顺序是自上而下的。
  另一个应注意的问题是路由器不对由自身产生的IP进行过滤,在实验时应由其他的设备发包进行测试。
  (2)配置标准IP访问控制列表1时,定义了除30.1.1.0/24网段外的所有网段都被接受。
  (3)在R2路由器S0接口的进入方向引用了访问控制列表1,目的是过滤来自30.1.1.0/24网段的数据包,允许其他所有网段的数据包通过。
  在接口上引用访问控制列表时,使用in或out子命令。这里的in和out是指以路由器本身为参考点,数据包是进入 (in)还是离开(out)路由器。
  (4)show ip access-list命令列出了所定义的访问控制列表的情况,可以看到"permit any"一行有2个匹配包的报告,表示已经有2个匹配此行条件的数据包被S0接口接收。
  (5)show ip int sO命令列出的信息中加阴影的2行是关于访问控制列表引用情况的信息,表明在进入路由器的方向(而)引用了访问控制列表1。
  (6)接下来用clear access-list counters指令清空了访问控制列表的计数器。以便观察实验结果。所谓清空计数器,就是把访问控制列表各行的匹配数清空。
  再次使用show ip access-list命令查看显示了我们想得到的结果。
  (7)使用ping和扩展的ping命令测试访问控制列表1的定义和引用情况,结果为:
  从20.1.1.3发往10.1.1.1的IP包被R2接收和路由;
  从30.1.1.3发往10.1.1.1的IP包被R2过滤掉。
  测试结果符合访问控制列表的设置。
  (8)再次查看访问控制列表的匹配情况,可以看到,在访问控制列表1中,2条语句各有5个相匹配的包,即5个ICMP Echo包。
  
  第2部分:配置和引用扩展IP访问控制列表
  
  接下来是有关扩展IP访问控制列表的实验。
  配置清单10-2列出了在R2路由器上配置和引用扩展IP访问控制列表的操作。
  
  配置清单10-2配置和引用扩展IP访问控制列表
  
  R2#conft
  Enter configuration commands, one per line. End with CNTL/Z.
  R2(config)#access-list 101 deny icmp 20.1.1.0 0.0.0.255 10.1.1.0 0.0.0.255 echo
  R2(config)#access-list 101 permit ip any any
  R2(config)#int e0
  R2(config-if)#ip access-g 101 out
  R2(config-if)#int s0
  R2(config-if)#no ipaccess-g 1 in
  R2(config-if)#^Z
  R2#
  R2#sh ip access-list
  Standard IP access list 1
   deny 30.1.1.0, wildcard bits 0.0.0.255 (8 matches) check=20
   permit any (20 matches)
   permit ip any any
  
  R2#
  Term_Server#3
  [Resuming connection 3 to R3 ...]
  R3#ping 10.1.1.1
  Type escape sequence to abort.
  Sending 5, 100-byte ICMP Echos to 10.1.1.1, timeout is 2 seconds:
  U.U.U
  Success rate is 0 percent(0/5)
  R3#telnet 10.1.1.1
  Trying 10.1.1.1... Open
  
  User Access Verification
  
  Password:  (键入 cisco1 )
  R1>en
  Password:  (键入 cisco )
  R1#
  R1#exit
  
  [Connection to 10.1.1.1 closed by foreign host]
  R3#
  Term_Server#2
  [Resuming connection 2 to R2 ... ]
  
  R2#sh ip access-list 101
  Extended IP access list 101
   deny icmp 20.1.1.0 0.0.0.255 10.1.1.0.0.0.0.255 echo(8 matches)
   permit ip any any (40 matches)
  R2#
  
  (1)首先定义了一个扩展的IP访问控制列表101。
  列表的第1句拒绝从20.1.1.0/24网段发往10.1.1.0/24网段的ICMP Echo包,即希望从20.1.1.0/24网段到10.1.1.0/24网段的ping失败。

上一页  [1] [2] 

责任编辑:小草

文章搜索:
 相关文章
热点资讯
热门课程培训