1、项目八 局域网安全与管理 模块8.2 标准ACL配置模块8.2 标准ACL配置内容简介内容简介o 描述标准描述标准ACL的相关知识和技能训练,重的相关知识和技能训练,重点是点是ACL工作原理及配置步骤等工作原理及配置步骤等。23知识目标、技能点知识目标、技能点o 能够描述标准能够描述标准ACL特性及工作过程;特性及工作过程;o 掌握标准掌握标准ACL配置技能。配置技能。模块8.2 标准ACL配置48.2.1 问题提出问题提出 作为网络管理员,一方面要做好网络的作为网络管理员,一方面要做好网络的日常维护工作日常维护工作,保证网络时刻畅通保证网络时刻畅通;另另一方面还要确保网络安全。网络安全除一方
2、面还要确保网络安全。网络安全除了要考虑接入安全外,还要考虑如何实了要考虑接入安全外,还要考虑如何实行部门之间的行部门之间的安全安全访问,使一些部门之访问,使一些部门之间可以访问,另一些部门之间不能访问间可以访问,另一些部门之间不能访问。模块8.2 标准ACL配置8.2.2 相关知识相关知识1ACL概述概述 1)ACL定义定义 ACL(Access Control Lists)是指)是指应用到路由器或三层交换机接口上的指应用到路由器或三层交换机接口上的指令列表,通常称为访问控制列表令列表,通常称为访问控制列表ACL。ACL根据定义的一系列规则过滤数据报根据定义的一系列规则过滤数据报,即允许或拒绝
3、数据报通过接口。,即允许或拒绝数据报通过接口。5模块8.2 标准ACL配置6模块8.2 标准ACL配置7模块8.2 标准ACL配置2)ACL工作流程工作流程 ACL是由一系列规则语句构成,其中每是由一系列规则语句构成,其中每条规则语句都包含条件及执行的操作。条规则语句都包含条件及执行的操作。ACL从第从第1条语句开始比较,如果条件条语句开始比较,如果条件符合,按指定操作执行;如果条件不符符合,按指定操作执行;如果条件不符合,查询下一条。合,查询下一条。如果所有语句都不符合条件,则拒绝数如果所有语句都不符合条件,则拒绝数据报通过据报通过。8模块8.2 标准ACL配置93)ACL应用应用(1)输入
4、端口应用)输入端口应用ACL(2)输出端口应用)输出端口应用ACL模块8.2 标准ACL配置10模块8.2 标准ACL配置入口ACL工作流程11模块8.2 标准ACL配置出口ACL工作流程122标准标准ACL概述概述 1)标准)标准ACL定义定义标准标准ACL是指根据是指根据数据包中的源数据包中的源IP地地址定义一系列规则址定义一系列规则来过滤数据包的来过滤数据包的ACL。模块8.2 标准ACL配置132)标准)标准ACL规则规则(1)依据依据源源IP地址地址进行过滤进行过滤标准标准ACL是通过定义数据报中的源是通过定义数据报中的源IP地址地址范围,在范围内的数据包允许或拒绝通过,范围,在范围
5、内的数据包允许或拒绝通过,实现对数据包的过滤实现对数据包的过滤。模块8.2 标准ACL配置14模块8.2 标准ACL配置15(2)从上至下的检测顺序)从上至下的检测顺序 执行执行ACL时从上至下开始,上面第时从上至下开始,上面第1条语句最先检测,下面最后一条语句最后条语句最先检测,下面最后一条语句最后检测。当某一条语句符合检测条件时,则检测。当某一条语句符合检测条件时,则执行该语句的操作(允许或拒绝),不再执行该语句的操作(允许或拒绝),不再检测后续语句;不符合条件时则继续检测检测后续语句;不符合条件时则继续检测下一条语句,直到最后一条语句。下一条语句,直到最后一条语句。若最后一条语句也不符合
6、条件则丢弃若最后一条语句也不符合条件则丢弃该数据报。该数据报。模块8.2 标准ACL配置16模块8.2 标准ACL配置17模块8.2 标准ACL配置(3)最后隐藏一条拒绝所有数据报的语句)最后隐藏一条拒绝所有数据报的语句 当检测当检测ACL最后一个语句也不符合时,最后一个语句也不符合时,路由器就将该数据报丢弃。也就相当于路由器就将该数据报丢弃。也就相当于在在ACL规则定义中最后隐含一条拒绝所规则定义中最后隐含一条拒绝所有数据报的语句。有数据报的语句。18模块8.2 标准ACL配置3标准标准ACL配置配置(1)创建编号标准)创建编号标准ACL19模块8.2 标准ACL配置 用用no access
7、-list access-list number命令删除指定的访问控制列表命令删除指定的访问控制列表,如要删除,如要删除ACL1,用命令,用命令ruijie(config)#no access-list 1。any=通配屏蔽码通配屏蔽码255.255.255.255 host=通配屏蔽码通配屏蔽码0.0.0.0。20模块8.2 标准ACL配置例例1:允许源地址为:允许源地址为192.168.1.1-192.168.1.254的数据包通过,拒绝的数据包通过,拒绝其他数据包通过。其他数据包通过。ruijie(config)#access-list 10 permit 192.168.1.0 0.0
8、.0.25521模块8.2 标准ACL配置例例2:只允许源主机为:只允许源主机为192.168.1.10的的报文通过,其他主机报文拒绝通过。报文通过,其他主机报文拒绝通过。ruijie(config)#access-list 1 permit host 192.168.1.1022模块8.2 标准ACL配置例例3:除源主机为:除源主机为192.168.2.10的报文不的报文不允许通过外,其他主机报文都允许通过。允许通过外,其他主机报文都允许通过。ruijie(config)#access-list 2 deny host 192.168.2.10ruijie(config)#access-li
9、st 2 permit any例例4:删除已定义的:删除已定义的ACL10ruijie(config)#no access-list 1023模块8.2 标准ACL配置(2)应用编号标准)应用编号标准ACL 应用标准应用标准ACL就是将已经定义好的就是将已经定义好的ACL应用到某端口上。每个端口的每个方向应用到某端口上。每个端口的每个方向(进入方向(进入方向IN或出去方向或出去方向OUT)只能)只能应用一个应用一个ACL。24模块8.2 标准ACL配置25模块8.2 标准ACL配置用no ip access-group access-list-number in|out命令取消访问列表与端口的
10、关联,如ruijie(config-if)#no ip access-group 2 out 取消ACL 2与端口的关联。例例1:在路由器的:在路由器的Fastethernet 0/1端端口上应用访问控制列表口上应用访问控制列表10,对进入的数,对进入的数据包进行过滤。据包进行过滤。ruijie(config)#interface fastethernet 0/1ruijie(config-if)#ip access-group 10 in26模块8.2 标准ACL配置例例2:取消在路由器的:取消在路由器的Fastethernet 0/1端口上应用访问控制列表端口上应用访问控制列表10。rui
11、jie(config)#interface fastethernet 0/1ruijie(config-if)#no ip access-group 10 in27模块8.2 标准ACL配置(3)查看编号标准)查看编号标准ACL信息信息28模块8.2 标准ACL配置(4)应用实例)应用实例 在在下下图所示网络中,通过配置编号标准图所示网络中,通过配置编号标准ACL,实现允许,实现允许HostA及及HostB访问访问HostD,不允许其他主机访问,不允许其他主机访问HostD。29模块8.2 标准ACL配置30模块8.2 标准ACL配置第第1步:定义步:定义ACL规则规则ruijie(confi
12、g)#access-list 10 pernit host 192.168.1.10ruijie(config)#access-list 10 pernit host 192.168.1.1131模块8.2 标准ACL配置第第2步:将定义的步:将定义的ACL规则应用到规则应用到Fa0/1端口输出方向上端口输出方向上ruijie(config)#interface fastehernet 0/1ruijie(config-if)#ip address 200.1.1.1 255.255.255.0ruijie(config-if)#ip access-group 10 out32模块8.2 标准ACL配置第第3步:验证步:验证ACL功能功能分别从主机分别从主机HostA、HostB、HostC上上ping 200.1.1.10,观察是否能够,观察是否能够ping通。通。33模块8.2 标准ACL配置34结束模块8.2 标准ACL配置