亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 網管 > 路由交換 > 正文

思科交換機訪問列表深入剖析

2020-10-24 11:28:41
字體:
來源:轉載
供稿:網友
CISCO路由器中的access-list(訪問列表)最基本的有兩種,分別是標準訪問列表和擴展訪問列表,二者的區別主要是前者是基于目標地址的數據包過濾,而后者是基于目標地址、源地址和網絡協議及其端口的數據包過濾。

(1)標準型IP訪問列表的格式

---- 標準型IP訪問列表的格式如下:

---- access-list[list number][permit|deny][source address]
---- [address][wildcard mask][log]

---- 下面解釋一下標準型IP訪問列表的關鍵字和參數。首先,在access和list這2個關鍵字之間必須有一個連字符"-";其次,list number的范圍在0~99之間,這表明該access-list語句是一個普通的標準型IP訪問列表語句。因為對于Cisco IOS,在0~99之間的數字指示出該訪問列表和IP協議有關,所以list number參數具有雙重功能: (1)定義訪問列表的操作協議; (2)通知IOS在處理access-list語句時,把相同的list number參數作為同一實體對待。正如本文在后面所討論的,擴展型IP訪問列表也是通過list number(范圍是100~199之間的數字)而表現其特點的。因此,當運用訪問列表時,還需要補充如下重要的規則: 在需要創建訪問列表的時候,需要選擇適當的list number參數。 

(2)允許/拒絕數據包通過

---- 在標準型IP訪問列表中,使用permit語句可以使得和訪問列表項目匹配的數據包通過接口,而deny語句可以在接口過濾掉和訪問列表項目匹配的數據包。source address代表主機的IP地址,利用不同掩碼的組合可以指定主機。

---- 為了更好地了解IP地址和通配符掩碼的作用,這里舉一個例子。假設您的公司有一個分支機構,其IP地址為C類的192.46.28.0。在您的公司,每個 分支機構都需要通過總部的路由器訪問Internet。要實現這點,您就可以使用一個通配符掩碼 0.0.0.255。因為C類IP地址的最后一組數字代表主機,把它們都置1即允許總部訪問網絡上的每一臺主機。因此,您的標準型IP訪問列表中的 access-list語句如下:

---- access-list 1 permit 192.46.28.0 0.0.0.255

---- 注意,通配符掩碼是子網掩碼的補充。因此,如果您是網絡高手,您可以先確定子網掩碼,然后把它轉換成可應用的通配符掩碼。這里,又可以補充一條訪問列表的規則5。
(3)指定地址

---- 如果您想要指定一個特定的主機,可以增加一個通配符掩碼0.0.0.0。例如,為了讓來自IP地址為192.46.27.7的數據包通過,可以使用下列語句:

---- Access-list 1 permit 192.46.27.7 0.0.0.0

---- 在Cisco的訪問列表中,用戶除了使用上述的通配符掩碼0.0.0.0來指定特定的主機外,還可以使用"host"這一關鍵字。例如,為了讓來自IP地址為192.46.27.7的數據包通過,您可以使用下列語句:

---- Access-list 1 permit host 192.46.27.7

---- 除了可以利用關鍵字"host"來代表通配符掩碼0.0.0.0外,關鍵字"any"可以作為源地址的縮寫,并代表通配符掩碼0.0.0.0 255.255.255.255。例如,如果希望拒絕來自IP地址為192.46.27.8的站點的數據包,可以在訪問列表中增加以下語句:

---- Access-list 1 deny host 192.46.27.8
---- Access-list 1 permit any

---- 注意上述2條訪問列表語句的次序。第1條語句把來自源地址為192.46.27.8的數據包過濾掉,第2條語句則允許來自任何源地址的數據包通過訪問列表 作用的接口。如果改變上述語句的次序,那么訪問列表將不能夠阻止來自源地址為192.46.27.8的數據包通過接口。因為訪問列表是按從上到下的次序執 行語句的。這樣,如果第1條語句是:

---- Access-list 1 permit any

---- 的話,那么來自任何源地址的數據包都會通過接口。

(4)拒絕的奧秘

---- 在默認情況下,除非明確規定允許通過,訪問列表總是阻止或拒絕一切數據包的通過,即實際上在每個訪問列表的最后,都隱含有一條"deny any"的語句。假設我們使用了前面創建的標準IP訪問列表,從路由器的角度來看,這條語句的實際內容如下:

---- access-list 1 deny host 192.46.27.8
---- access-list 1 permit any
---- access-list 1 deny any

---- 在上述例子里面,由于訪問列表中第2條語句明確允許任何數據包都通過,所以隱含的拒絕語句不起作用,但實際情況并不總是如此。例如,如果希望來自源地址為 192.46.27.8和192.46.27.12的數據包通過路由器的接口,同時阻止其他一切數據包通過,則訪問列表的代碼如下:
---- access-list 1 permit host 192.46.27.8
---- access-list 1 permit host 192.46.27.12

---- 注意,因為所有的訪問列表會自動在最后包括該語句.

---- 順便討論一下標準型IP訪問列表的參數"log",它起日志的作用。一旦訪問列表作用于某個接口,那么包括關鍵字"log"的語句將記錄那些滿足訪問列表 中"permit"和"deny"條件的數據包。第一個通過接口并且和訪問列表語句匹配的數據包將立即產生一個日志信息。后續的數據包根據記錄日志的方 式,或者在控制臺上顯示日志,或者在內存中記錄日志。通過Cisco IOS的控制臺命令可以選擇記錄日志方式。

擴展型IP訪問列表

---- 擴展型IP訪問列表在數據包的過濾方面增加了不少功能和靈活性。除了可以基于源地址和目標地址過濾外,還可以根據協議、源端口和目的端口過濾,甚至可以利 用各種選項過濾。這些選項能夠對數據包中某些域的信息進行讀取和比較。擴展型IP訪問列表的通用格式如下:

---- access-list[list number][permit|deny]
---- [protocol|protocol key word]
---- [source address source-wildcard mask][source port]
---- [destination address destination-wildcard mask]
---- [destination port][log options]

---- 和標準型IP訪問列表類似,"list number"標志了訪問列表的類型。數字100~199用于確定100個惟一的擴展型IP訪問列表。"protocol"確定需要過濾的協議,其中包括IP、TCP、UDP和ICMP等等。

---- 如果我們回顧一下數據包是如何形成的,我們就會了解為什么協議會影響數據包的過濾,盡管有時這樣會產生副作用。圖2表示了數據包的形成。請注意,應用數據 通常有一個在傳輸層增加的前綴,它可以是TCP協議或UDP協議的頭部,這樣就增加了一個指示應用的端口標志。當數據流入協議棧之后,網絡層再加上一個包 含地址信息的IP協議的頭部。

由于IP頭部傳送TCP、UDP、路由協議和ICMP協議,所以在訪問列表的語句中,IP協議的級別比其他協議更為重要。但是,在有些應用中,您可能需要改變這種情況,您需要基于某個非IP協議進行過濾

---- 為了更好地說明,下面列舉2個擴展型IP訪問列表的語句來說明。假設我們希望阻止TCP協議的流量訪問IP地址為192.78.46.8的服務器,同時允許其他協議的流量訪問該服務器。那么以下訪問列表語句能滿足這一要求嗎?
 ---- access-list 101 permit host 192.78.46.8
---- access-list 101 deny host 192.78.46.12

---- 回答是否定的。第一條語句允許所有的IP流量、同時包括TCP流量通過指定的主機地址。這樣,第二條語句將不起任何作用。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
青青草一区二区| 怡红院精品视频| 中文字幕亚洲一区二区三区| 欧美韩国理论所午夜片917电影| 久久久精品久久| 中文字幕日本欧美| 欧美华人在线视频| 国产欧美精品一区二区三区-老狼| 国产精品福利在线观看| 国产精品18久久久久久麻辣| 国产视频自拍一区| 欧美视频第一页| 国内偷自视频区视频综合| 国产午夜精品久久久| 色综合视频网站| 国产精品爱啪在线线免费观看| 欧美大胆在线视频| 久久久久久有精品国产| 国产欧洲精品视频| 国产一区二区免费| 不卡av电影在线观看| 成人97在线观看视频| 国产精品91一区| 成人免费视频网| 久久久久久久影视| 欧美性jizz18性欧美| 91av在线不卡| 911国产网站尤物在线观看| 国产日韩中文在线| 91亚洲va在线va天堂va国| 成人黄色在线观看| 欧美日韩午夜激情| 日韩在线观看免费全集电视剧网站| 久久亚洲国产精品成人av秋霞| 日韩欧美在线观看视频| 97久久伊人激情网| 91久久在线播放| 久久精品欧美视频| 高清亚洲成在人网站天堂| 91视频-88av| 92看片淫黄大片欧美看国产片| 国产一区二区三区三区在线观看| 国产精品三级美女白浆呻吟| 精品精品国产国产自在线| 国产高清在线不卡| 日韩精品视频在线观看网址| 亚洲欧美精品中文字幕在线| 伊人久久久久久久久久久久久| 欧美黑人一区二区三区| 亚洲国产精品电影在线观看| 久久久久久综合网天天| 91社区国产高清| 欧美在线视频观看| 久久不射热爱视频精品| 欧美激情综合色| 久久亚洲精品国产亚洲老地址| 51久久精品夜色国产麻豆| 九九热这里只有在线精品视| 久久综合色影院| 欧美专区在线播放| 中文字幕日韩精品在线观看| 日韩视频免费在线观看| 欧美日韩另类在线| 国产成人97精品免费看片| 亚洲欧美制服中文字幕| 久久伊人91精品综合网站| 亚洲国产精品电影在线观看| 亚洲第一中文字幕| 欧美壮男野外gaytube| 亚洲欧洲日产国码av系列天堂| 国产成人精品久久| 日韩成人网免费视频| 欧美高清视频在线| 亚洲精品日韩激情在线电影| 欧美激情视频一区二区三区不卡| 久久久精品欧美| 国产精品三级在线| 国产成人精品免费久久久久| 激情久久av一区av二区av三区| 国产美女精品视频免费观看| 亚洲欧美制服中文字幕| 国产精品免费一区| 亚洲图中文字幕| 欧美乱人伦中文字幕在线| 国产精品久久久久久久久男| 91大神在线播放精品| 全色精品综合影院| 欧美激情国产日韩精品一区18| 2019中文在线观看| 久久色在线播放| 欧美在线观看日本一区| 久久伊人精品天天| 日韩av网站在线| 日韩亚洲欧美中文高清在线| 亚洲免费人成在线视频观看| 欧美激情视频在线| 久久九九免费视频| 日韩精品日韩在线观看| 国产精品免费一区豆花| 这里只有精品在线观看| 最近2019中文字幕第三页视频| 欧美高清激情视频| 另类天堂视频在线观看| 亚洲国产日韩欧美在线图片| 欧美久久精品午夜青青大伊人| 日本欧美黄网站| 日本高清视频一区| 国产亚洲精品高潮| 亚洲欧洲免费视频| 91免费观看网站| 成人黄色中文字幕| 正在播放欧美一区| 国产99视频在线观看| 日韩激情在线视频| 国产一区二区成人| 欧美日韩国产精品一区二区不卡中文| 国产99在线|中文| 91精品国产综合久久男男| 精品香蕉一区二区三区| 欧美最猛性xxxxx免费| 亚洲a∨日韩av高清在线观看| 亚洲国产高潮在线观看| 亚洲18私人小影院| 久久久精品电影| 日韩影视在线观看| 亚洲电影在线看| 日韩欧美中文字幕在线观看| 亚洲欧美精品在线| 国产精品国产自产拍高清av水多| 一区二区三区动漫| 夜夜狂射影院欧美极品| 亚洲va欧美va在线观看| 亚洲午夜av电影| 久久久国产一区| 国语自产精品视频在免费| 亚洲成人精品视频| 国产免费观看久久黄| 日本精品视频在线播放| 日韩欧美在线免费观看| 日韩精品视频在线免费观看| 亚洲精品免费在线视频| 亚洲欧美日韩成人| 精品亚洲一区二区三区| 日韩精品黄色网| 日韩免费精品视频| 亚洲加勒比久久88色综合| 久久精品国产亚洲| 九九热视频这里只有精品| 欧美三级欧美成人高清www| 亚洲国产福利在线| 久久免费视频网站| 久久久久久久久久亚洲| 亚洲精品国产精品国产自| 亚洲欧美激情视频| 久色乳综合思思在线视频| 日韩av在线不卡| 亚洲天堂av在线播放| 97免费视频在线播放| 最新国产精品拍自在线播放| 91中文在线视频| 久久99精品久久久久久琪琪| 欧美性猛交xxxx免费看久久久| 欧美一区二区影院| 91国偷自产一区二区三区的观看方式|