找回密码
 注册
快捷导航
查看: 1130|回复: 6

【题目】网络技术区专题活动-55

[复制链接] |自动提醒
阅读字号:

5066

回帖

14

积分

2455

资产值

高级会员 Rank: 2Rank: 2

注册时间
2003-11-29
发表于 2005-3-21 14:56:08| 字数 46| - 中国–安徽–合肥 电信 | 显示全部楼层 |阅读模式
什么是访问控制列表ACL.它可以为我们带来些什么.请举例进行说明.也可以在模拟器上举例说明.
X200S
Sonim_Xp2

4225

回帖

9

积分

2万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2003-7-22
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2005-3-21 18:40:04| 字数 538| - 中国–江苏–南京 电信 | 显示全部楼层
ACL是Cisco IOS所提供的一种访问控制技术,初期仅在路由器上支持,后来扩展到三层交换机,部分二层交换机如2950之类也提供ACL的支持。只不过支持的特性不是那么完善而已。在其它厂商的路由器或多层交换机上也提供类似的技术,不过名称和配置方式都可能有细微的差别。

ACL使用包过滤技术,在路由器上读取第三层及第四层包头中的信息如源地址、目的地址、源端口、目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。

网络中的节点资源节点和用户节点两大类,其中资源节点提供服务或数据,用户节点访问资源节点所提供的服务与数据。ACL的主要功能就是一方面保护资源节点,阻止非法用户对资源节点的访问,另一方面限制特定的用户节点所能具备的访问权限。

使用ACL,可以用来:
限制网络流量;
提供流量控制;
提供网络访问的基本安全级别;
在路由器接口决定那种流量被控制。

由于ACL是使用包过滤技术来实现的,过滤的依据又仅仅只是第三层和第四层包头中的部分信息,这种技术具有一些固有的局限性,如无法识别到具体的人,无法识别到应用内部的权限级别等。要达到更多的功能,需要和系统级及应用级的访问权限控制结合使用。

[ Last edited by ibmibeicafy on 2005-3-21 at 19:48 ]
X61: T9300/8G/SSD/12'SXGA+/6300AGN/BCM70015
T61: T9300/8G/SSD/15'WSXGA+/2504

Retired: X22/R32/X60/R400/T24/X61s
回复 支持 反对

使用道具 举报

4225

回帖

9

积分

2万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2003-7-22
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2005-3-21 20:04:51| 字数 52| - 中国–江苏–南京 电信 | 显示全部楼层
为每个ACL分配一个编号,唯一的。
然后应用到某个接口。
下例中定义了ACL1并应用到earthnet 0上。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
X61: T9300/8G/SSD/12'SXGA+/6300AGN/BCM70015
T61: T9300/8G/SSD/15'WSXGA+/2504

Retired: X22/R32/X60/R400/T24/X61s
回复 支持 反对

使用道具 举报

4225

回帖

9

积分

2万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2003-7-22
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2005-3-21 20:20:29| 字数 109| - 中国–江苏–南京 电信 | 显示全部楼层
刚才的是最简单标准访问控制列表。
下面看一个最简单的扩展的。
见图:
这里有两条语句,第一条允许172.16.10.0网段的机器使用telnet访问其他网段,第二条禁止172.16.10.0网段的机器使用ftp访问其它网段。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
X61: T9300/8G/SSD/12'SXGA+/6300AGN/BCM70015
T61: T9300/8G/SSD/15'WSXGA+/2504

Retired: X22/R32/X60/R400/T24/X61s
回复 支持 反对

使用道具 举报

369

回帖

0

积分

1190

资产值

入门会员 Rank: 1

注册时间
2005-3-13
发表于 2005-3-22 12:16:33| 字数 5| - 中国–安徽–合肥 联通 | 显示全部楼层
楼上的强啊
还是X32好
回复 支持 反对

使用道具 举报

2281

回帖

1

积分

8007

资产值

入门会员 Rank: 1

注册时间
2003-10-9
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2005-3-22 17:51:48| 字数 772| - 中国–北京–北京 中国科学院研究生院 | 显示全部楼层
理论楼上都说了,我来个应用实例吧,对抗病毒
封掉icmp协议,封掉netbios等,还有RPC服务常用端口,防止冲击波振荡波病毒的扩散

access-list 115 deny   icmp any any echo
access-list 115 deny   icmp any any echo-reply
access-list 115 deny   udp any any eq 1434
access-list 115 deny   tcp any any eq 135
access-list 115 deny   udp any any eq 135
access-list 115 deny   udp any any eq netbios-ns
access-list 115 deny   udp any any eq netbios-dgm
access-list 115 deny   tcp any any eq 139
access-list 115 deny   udp any any eq netbios-ss
access-list 115 deny   tcp any any eq 445
access-list 115 deny   tcp any any eq 593
access-list 115 deny   tcp any any eq 3389
access-list 115 deny   tcp any any eq 1025
access-list 115 deny   tcp any any eq 2745
access-list 115 deny   tcp any any eq 3127
access-list 115 deny   tcp any any eq 6129
access-list 115 deny   tcp any any eq 4444
access-list 115 deny   tcp any any eq 5554
access-list 115 deny   tcp any any eq 9996
access-list 115 deny   tcp any any eq 1068
access-list 115 permit ip any any
回复 支持 反对

使用道具 举报

5066

回帖

14

积分

2455

资产值

高级会员 Rank: 2Rank: 2

注册时间
2003-11-29
 楼主| 发表于 2005-3-22 22:15:33| 字数 68| - 中国–安徽–合肥 移动 | 显示全部楼层
此题目ID: ibmibeicafy获胜,奖励NB,记入排名榜.ID: flyfrog,作为补充使答案更加完善,奖励小花了,谢谢大家的参与.
X200S
Sonim_Xp2
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-6-21 04:12 , Processed in 0.081963 second(s), 36 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部