用户登录  |  傲看软件园 用户注册
文章中心广告代码ASP源码PHP源码JSP源码.NET源码源码相关傲看留言板繁體中文
当前位置:傲看软件园文章中心电脑安全杀毒防毒

用ACL构建防火墙体系

减小字体 增大字体 作者:风未起时  来源:中国站长学院  发布时间:2008-10-20 20:23:59
扩展IP访问控制列表

  扩展IP访问控制列表的编号为100至199,并且功能更加灵活。例如,要阻止192.168.0.45主机Telnet流量,而允许Ping流量。

  Router(config)#access-list 101 permit icmp 192.168.0.45 0.0.0.0 any
  Router(config)#access-list 101 deny tcp 192.168.0.45 0.0.0.0 any eq 23
  Router(config)#access-list 101 permit ip any any
  Router(config)#interface ethernet 0
  Router(config-if)#ip access-group 101 in


  因为Ping命令使用网络层的ICMP协议,所以让ICMP协议通过。而Telnet使用端口23,所以将端口号为23的数据包拒绝了,最终应用到某一接口,这样就可以达到目的。

  命名访问控制列表

  对于某一给定的协议,在同一路由器上有超过99条的标准ACL,或有超过100条的扩展ACL。想要通过一个字母数字串组成的名字来直观地表示特定的ACL时,并且路由器的IOS版本在11.2及以上时,可以使用命名访问控制列表,也就是用某些字符串来取代标准与扩展ACL的访问列表号。命名访问控制列表的语法格式为:

  Router(config)#ip access-list {standard|extended} name


  在ACL配置模式下,通过指定一个或多个允许或拒绝条件,来决定一个数据包是允许通过还是被丢弃。语法格式如下:

  Router(config{std-|ext-}nacl)#{permit|deny} {source [source-wildcad]|any}


  下面是一个配置实例:

  ip access-list extended nyist
  permit tcp 172.16.0.0 0.0.255.255 any eq 23
  deny tcp any any
  deny udp 172.16.0.0 0.0.255.255 any lt 1024
  interface Ethernet 0
  ip access-group nyist in


上一页  [1] [2] [3] [4] [5]  下一页

Tags:

作者:风未起时

文章评论评论内容只代表网友观点,与本站立场无关!

   评论摘要(共 0 条,得分 0 分,平均 0 分) 查看完整评论

精品栏目导航

相关文章

关于本站 | 网站帮助 | 广告合作 | 下载声明 | 友情连接 | 网站地图
冀ICP备08004437号 | 客服Q:354766721 | 交流群83228313
傲看软件园 - 绿色软件,破解软件下载站! 源码网 源码之家 绿软之家
Copyright © 2003-2010 OkHan.Net. All Rights Reserved .
页面执行时间:21,312.50000 毫秒
Powered by:OkHan CMS Version 4.0.0 SP2