中国教育在线 中国教育网 加入收藏 设为首页

在路由器上配置自反访问控制列表

http://itpx.eol.cn  来源:  作者:中国IT实验室  2010-05-25    

  注意必须是内部发起的!用命名的ACL做。

  不是很好理解,看个例子吧。

  先看下面的:

  ip access-list extended abc

  deny icmp any 192.168.1.0 0.0.0.255

  permit ip any any

  exit

  int s0/0

  ip access-group abc in

  这个ACL是禁止外网去ping内网的192.168.1.0/24这个网段,但是我如果从192.168.1.1去ping外网是否能ping通?

  不通!!记住,通信都是双向的!限制住一面的流量就都不通了!!

  下面再来看自反ACL吧;

  ip access-list extended refin

  permit ospf any any

  evaluate abc            '注意这条语句!

  exit

  ip access-list extended refout

  permit ip any any reflect abc           '还有这条!

  exit

  int s0/0

  ip access-group refin in

  ip access-group rofut out

  exit

  ip reflexive-list timeout 60

  仔细看看先,在接口的in方向上只允许了一个ospf协议,其他访问都禁止了,也就是不允许外网访问内网。evaluate abc嵌套了一个反射ACL,名称为abc。

  在接口的out方向上,允许所有的访问,记住刚才提到的;可以出去但是回不来!!!所以在permit ip any any 后加上了一个reflect abc,也就是说,任何从内网发起的流量如果它匹配这条permit ip any any reflect abc语句的话,则自动在refin的列表中创建一条动态的permit语句!用show access-lists可以看到!不是简单的将这个条目中的源目的地址调过来啊!是详细条目啊!

  记住,自反ACL永远是permit的,做个实验好好理解一下吧!

  ip reflexive-list timeout 60 设置的是反射出来的条目的有效时间!

推荐给好友    我要收藏    我要纠错    分享到

免责声明:

① 凡本站注明“稿件来源:中国教育在线”的所有文字、图片和音视频稿件,版权均属本网所有,任何媒体、网站或个人未经本网协议授权不得转载、链接、转贴或以其他方式复制发表。已经本站协议授权的媒体、网站,在下载使用时必须注明“稿件来源:中国教育在线”,违者本站将依法追究责任。

② 本站注明稿件来源为其他媒体的文/图等稿件均为转载稿,本站转载出于非商业性的教育和科研之目的,并不意味着赞同其观点或证实其内容的真实性。如转载稿涉及版权等问题,请作者在两周内速来电或来函联系。

内容推荐
eol.cn简介 | 联系方式 | 网站声明 | 京ICP证140769号 | 京ICP备12045350号 | 京公网安备 11010802020236号
版权所有 北京中教双元科技集团有限公司 EOL Corporation
Mail to: webmaster@eol.cn