

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、1,第5章 交換機(jī)端口安全及認(rèn)證,5.1 交換機(jī)端口安全及配置 5.2 在三層交換機(jī)上配置訪問控制列表ACL5.3 交換機(jī)端口安全認(rèn)證簡(jiǎn)介,2,5.2 在三層交換機(jī)上配置訪問控制列表ACL,5.2.1 ACL概述5.2.2 ACL的類型5.2.3 ACL配置,什么是訪問列表,Access Control List:訪問列表或訪問控制列表,簡(jiǎn)稱 ACLACL就是對(duì)經(jīng)過網(wǎng)絡(luò)設(shè)備的數(shù)據(jù)包根據(jù)一定的規(guī)則進(jìn)行數(shù)據(jù)包的過濾,,,,,,
2、,ISP,,,,,√,4,訪問列表,訪問控制列表的作用:內(nèi)網(wǎng)布署安全策略,保證內(nèi)網(wǎng)安全權(quán)限的資源訪問內(nèi)網(wǎng)訪問外網(wǎng)時(shí),進(jìn)行安全的數(shù)據(jù)過濾防止常見病毒、木馬、攻擊對(duì)用戶的破壞,5,訪問列表的組成,定義訪問列表的步驟第一步,定義規(guī)則(哪些數(shù)據(jù)允許通過,哪些數(shù)據(jù)不允許通過)第二步,將規(guī)則應(yīng)用在路由器(或交換機(jī))的接口上,6,,,訪問列表規(guī)則的應(yīng)用,路由器(或交換機(jī))應(yīng)用訪問列表對(duì)流經(jīng)接口的數(shù)據(jù)包進(jìn)行控制1.入棧應(yīng)用(in)經(jīng)某接口
3、進(jìn)入設(shè)備內(nèi)部的數(shù)據(jù)包進(jìn)行安全規(guī)則過濾2.出棧應(yīng)用(out)設(shè)備從某接口向外發(fā)送數(shù)據(jù)時(shí)進(jìn)行安全規(guī)則過濾一個(gè)接口在一個(gè)方向只能應(yīng)用一組訪問控制列表,F1/0,F1/1,IN,OUT,7,訪問列表的入棧應(yīng)用,,,,,N,Y,是否允許?,Y,,是否應(yīng)用訪問列表?,N,,查找路由表進(jìn)行選路轉(zhuǎn)發(fā),,以ICMP信息通知源發(fā)送方,,,,以ICMP信息通知源發(fā)送方,,,,,,,,N,Y,,,,,選擇出口S0,,,路由表中是否存在記錄?
4、,N,Y,查看訪問列表的陳述,是否允許?,Y,,,是否應(yīng)用訪問列表?,,,N,S0,S0,,訪問列表的出棧應(yīng)用,,,9,IP ACL執(zhí)行如下基本準(zhǔn)則,執(zhí)行順序如下圖所示:從頭到尾,至頂向下的匹配方式匹配成功馬上停止立刻使用該規(guī)則的“允許、拒絕……”一切未被允許的就是禁止的。路由器或三層交換機(jī)缺省允許所有的信息流通過; 而防火墻缺省封鎖所有的信息流,然后對(duì)希望提供的服務(wù)逐項(xiàng)開放。按規(guī)則鏈來進(jìn)行匹配使用源地址、目的地址
5、、源端口、目的端口、協(xié)議、時(shí)間段進(jìn)行匹配按規(guī)則鏈來進(jìn)行匹配使用源地址、目的地址、源端口、目的端口、協(xié)議、時(shí)間段進(jìn)行匹配,ACL的工作原理,10,一個(gè)訪問列表多條過濾規(guī)則,11,5.2.2 ACL的類型,分類:1、IP標(biāo)準(zhǔn)訪問控制列表(Standard IP ACL)2、IP擴(kuò)展訪問控制列表(Extended IP ACL)動(dòng)作:允許(Permit)拒絕(Deny)應(yīng)用方法:入棧(Out)出棧(In),12,訪問列表規(guī)
6、則的定義,標(biāo)準(zhǔn)訪問列表根據(jù)數(shù)據(jù)包源IP地址進(jìn)行規(guī)則定義擴(kuò)展訪問列表根據(jù)數(shù)據(jù)包中源IP、目的IP、源端口、目的端口、協(xié)議進(jìn)行規(guī)則定義,源地址,,,,,,TCP/UDP,,數(shù)據(jù),IP,eg.HDLC,,1-99 號(hào)列表,IP標(biāo)準(zhǔn)訪問列表,目的地址,源地址,協(xié)議,端口號(hào),,,,,IP擴(kuò)展訪問列表,,,,,TCP/UDP,,數(shù)據(jù),IP,eg.HDLC,,100-199 號(hào)列表,0表示檢查相應(yīng)的地址比特 1表示不檢查相應(yīng)的地址比特,,
7、,,,,,,,128,64,32,16,8,4,2,1,,0,0,0,0,0,0,0,0,反掩碼(通配符),,IP標(biāo)準(zhǔn)訪問列表的配置,1.定義標(biāo)準(zhǔn)ACL命名的標(biāo)準(zhǔn)訪問列表 switch(config)# ip access-list standard switch(config-std-nacl)#{permit|deny} 源地址 [反掩碼]2.應(yīng)用ACL到接口Router(config-if)#ip access-g
8、roup { in | out },,IP擴(kuò)展訪問列表的配置,1.定義擴(kuò)展的ACL編號(hào)的擴(kuò)展ACLRouter(config)#access-list { permit /deny } 協(xié)議 源地址 反掩碼 [源端口] 目的地址 反掩碼 [ 目的端口 ]命名的擴(kuò)展ACLip access-list extended {name} { permit /deny } 協(xié)議 源地址 反掩碼[源端口] 目的地址 反掩碼 [ 目的端
9、口 ] 2.應(yīng)用ACL到接口Router(config-if)#ip access-group { in | out },18,基于名稱的訪問控制列表,ip access-list [standard|extended] [ACL名稱] 其中standard為標(biāo)準(zhǔn)命名ACL,extended為擴(kuò)展命名ACLdeny | permit {source-net source-wildcard | host source-addr
10、ess | any} 標(biāo)準(zhǔn)命名ACL規(guī)則deny | permit protocol{source-net source-wildcard | host source-address| any}[operator port] {destination-net destination-wildcard |host destination-address |any}[operator port] 擴(kuò)展命名ACL規(guī)則,19,5.2.3 AC
11、L配置,命名ACL配置命名的標(biāo)準(zhǔn)訪問列表 命令格式為: ①定義命名的標(biāo)準(zhǔn)訪問列表: ip access-list standard { name} deny {source source-wildcard|host source|any} orpermit {source source-wildcard|host source|any} ②應(yīng)用ACL到接口 Router(
12、config-if)#ip access-group {name} { in | out },20,③顯示ACL信息在特權(quán)模式下使用如下命令可以顯示ACL配置信息Show access-lists [name] //顯示所有或指定名稱的ACL配置信息Show ip access-lists [name] //顯示所有或指定名稱的IP ACL配置信息Show ip access-group [interface inter
13、face-id] //顯示指定接口上的IP ACL配置信息Show running-config //顯示正在運(yùn)行的所有配置信息,21,(2)擴(kuò)展的ACL命名的擴(kuò)展ACL格式:ip access-list extended {name} { permit /deny } 協(xié)議 源地址 反掩碼[源端口] 目的地址 反掩碼 [ 目的端口 ] 應(yīng)用ACL到接口:Router(config-if)#ip access-group {
14、name} { in | out },,IP標(biāo)準(zhǔn)訪問列表的配置,1.定義標(biāo)準(zhǔn)ACL命名的標(biāo)準(zhǔn)訪問列表 switch(config)# ip access-list standard switch(config-std-nacl)#{permit|deny} 源地址 [反掩碼]2.應(yīng)用ACL到接口Router(config-if)#ip access-group { in | out },23,172.16.3.0,17
15、2.16.4.0,F1/0,S1/2,F1/1,,,,,,,172.17.0.0,,,IP標(biāo)準(zhǔn)訪問列表配置實(shí)例(一),配置:access-list 1 permit 172.16.3.0 0.0.0.255 (access-list 1 deny any)interface serial 1/2ip access-group 1 out,24,標(biāo)準(zhǔn)訪問列表配置實(shí)例(二),需求:你是某校園網(wǎng)管,領(lǐng)導(dǎo)要你對(duì)網(wǎng)絡(luò)的數(shù)據(jù)流量進(jìn)
16、行控制,要求校長(zhǎng)可以訪問財(cái)務(wù)的主機(jī),但教師機(jī)不可以訪問。配置:ip access-list standard abcpermit host 192.168.2.8 deny 192.168.2.0 0.0.0.255,,IP擴(kuò)展訪問列表的配置,1.定義擴(kuò)展的ACL編號(hào)的擴(kuò)展ACLRouter(config)#access-list { permit /deny } 協(xié)議 源地址 反掩碼 [源端口] 目的地址 反掩碼 [ 目
17、的端口 ]命名的擴(kuò)展ACLip access-list extended {name} { permit /deny } 協(xié)議 源地址 反掩碼[源端口] 目的地址 反掩碼 [ 目的端口 ] 2.應(yīng)用ACL到接口Router(config-if)#ip access-group { in | out },IP擴(kuò)展訪問列表配置實(shí)例(一),如何創(chuàng)建一條擴(kuò)展ACL該ACL有一條ACE,用于允許指定網(wǎng)絡(luò)(192.168.x..x)的
18、所有主機(jī)以HTTP訪問服務(wù)器172.168.12.3,但拒絕其它所有主機(jī)使用網(wǎng)絡(luò)Router (config)# access-list 103 permit tcp 192.168.0.0 0.0.255.255 host 172.168.12.3 eq www Router # show access-lists 103,27,access-list 115 deny udp any any eq 69 access-
19、list 115 deny tcp any any eq 135 access-list 115 deny udp any any eq 135 access-list 115 deny udp any any eq 137 access-list 115 deny udp any any eq 138 access-list 115 deny tcp any any eq 139 access-list 115 d
20、eny udp any any eq 139 access-list 115 deny tcp any any eq 445 access-list 115 deny tcp any any eq 593 access-list 115 deny tcp any any eq 4444 access-list 115 permit ip any any interface ip
21、access-group 115 in ip access-group 115 out,IP擴(kuò)展訪問列表配置實(shí)例(二),利用ACL隔離沖擊波病毒,28,,訪問列表的驗(yàn)證,顯示全部的訪問列表Router#show access-lists顯示指定的訪問列表Router#show access-lists 顯示接口的訪問列表應(yīng)用Router#show ip i
22、nterface 接口名稱 接口編號(hào),29,IP訪問列表配置注意事項(xiàng),1、一個(gè)端口在一個(gè)方向上只能應(yīng)用一組ACL2、銳捷全系列交換機(jī)可針對(duì)物理接口和SVI接口應(yīng)用ACL針對(duì)物理接口,只能配置入棧應(yīng)用(In)針對(duì)SVI(虛擬VLAN)接口,可以配置入棧(In)和出棧(Out)應(yīng)用3、訪問列表的缺省規(guī)則是:拒絕所有,30,IP ACL,注意事項(xiàng):1、交換機(jī)支持命名的ACL,路由器支持編號(hào)的ACL2、刪除端口上應(yīng)用的ACL時(shí)需要在
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- x00030004 第14節(jié) 交換機(jī)端口安全技術(shù)
- s2516g16口千兆交換機(jī)端口鏡像智能網(wǎng)管千兆交換機(jī)
- 行政交換機(jī)、調(diào)度交換機(jī)交流
- 全光端口以太交換機(jī)結(jié)構(gòu)研究及硬件實(shí)現(xiàn).pdf
- 核心交換機(jī)和認(rèn)證計(jì)費(fèi)系統(tǒng)項(xiàng)目
- 華為交換機(jī)啟用端口環(huán)回監(jiān)測(cè) 避免網(wǎng)絡(luò)環(huán)路
- FC SAN中交換機(jī)端口安全策略的設(shè)計(jì)與實(shí)現(xiàn).pdf
- 交換機(jī)原理及應(yīng)用
- 交換機(jī)原理
- 交換機(jī)配置
- 光纖通道(FC)交換機(jī)監(jiān)控端口的設(shè)計(jì)實(shí)現(xiàn)及驗(yàn)證.pdf
- 網(wǎng)絡(luò)交換機(jī)
- 交換機(jī)術(shù)語
- 交換機(jī)的接入認(rèn)證系統(tǒng)設(shè)計(jì)與實(shí)現(xiàn).pdf
- 技術(shù)需求(交換機(jī))
- 交換機(jī)配置命令
- avaya交換機(jī)培訓(xùn)
- necsl1000交換機(jī)編程說明nec交換機(jī)調(diào)試說明
- 交換機(jī)配置新型
- 基于FC-AE協(xié)議的交換機(jī)端口電路設(shè)計(jì).pdf
評(píng)論
0/150
提交評(píng)論