![路由器的配置和管理_第1頁(yè)](http://file4.renrendoc.com/view10/M00/23/36/wKhkGWWRW9WAC-QCAACN_lbly_o615.jpg)
![路由器的配置和管理_第2頁(yè)](http://file4.renrendoc.com/view10/M00/23/36/wKhkGWWRW9WAC-QCAACN_lbly_o6152.jpg)
![路由器的配置和管理_第3頁(yè)](http://file4.renrendoc.com/view10/M00/23/36/wKhkGWWRW9WAC-QCAACN_lbly_o6153.jpg)
![路由器的配置和管理_第4頁(yè)](http://file4.renrendoc.com/view10/M00/23/36/wKhkGWWRW9WAC-QCAACN_lbly_o6154.jpg)
![路由器的配置和管理_第5頁(yè)](http://file4.renrendoc.com/view10/M00/23/36/wKhkGWWRW9WAC-QCAACN_lbly_o6155.jpg)
版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
第八章
路由器的配置和管理〔3〕本章內(nèi)容訪問(wèn)控制列表ACL網(wǎng)絡(luò)地址轉(zhuǎn)換NATInternet管理網(wǎng)絡(luò)中逐漸增長(zhǎng)的IP數(shù)據(jù)當(dāng)數(shù)據(jù)經(jīng)過(guò)路由器時(shí)進(jìn)展過(guò)濾為什么要運(yùn)用訪問(wèn)列表
訪問(wèn)列表的運(yùn)用允許、回絕數(shù)據(jù)包經(jīng)過(guò)路由器允許、回絕Telnet會(huì)話的建立沒(méi)有設(shè)置訪問(wèn)列表時(shí),一切的數(shù)據(jù)包都會(huì)在網(wǎng)絡(luò)上傳輸虛擬會(huì)話(IP)端口上的數(shù)據(jù)傳輸
規(guī)范檢查源地址通常允許、回絕的是完好的協(xié)議
OutgoingPacketE0S0IncomingPacketAccessListProcessesPermit?Source什么是訪問(wèn)列表--規(guī)范
規(guī)范檢查源地址通常允許、回絕的是完好的協(xié)議擴(kuò)展檢查源地址和目的地址通常允許、回絕的是某個(gè)特定的協(xié)議OutgoingPacketE0S0IncomingPacketAccessListProcessesPermit?Sourceand
DestinationProtocol什么是訪問(wèn)列表--擴(kuò)展
規(guī)范檢查源地址通常允許、回絕的是完好的協(xié)議擴(kuò)展檢查源地址和目的地址通常允許、回絕的是某個(gè)特定的協(xié)議進(jìn)方向和出方向
OutgoingPacketE0S0IncomingPacketAccessListProcessesPermit?Sourceand
DestinationProtocol什么是訪問(wèn)列表
Inbound
InterfacePacketsNYPacketDiscardBucketChooseInterface
NAccessList
?RoutingTable
Entry
?YOutbound
InterfacesPacketS0出端口方向上的訪問(wèn)列表Outbound
InterfacesPacketNYPacketDiscardBucketChooseInterface
RoutingTable
Entry
?NPacketTestAccessListStatementsPermit
?Y出端口方向上的訪問(wèn)列表AccessList
?YS0E0Inbound
InterfacePacketsNotifySender出端口方向上的訪問(wèn)列表IfnoaccessliststatementmatchesthendiscardthepacketNYPacketDiscardBucketChooseInterface
RoutingTable
Entry
?NYTestAccessListStatementsPermit
?YAccessList
?DiscardPacketNOutbound
InterfacesPacketPacketS0E0Inbound
InterfacePackets訪問(wèn)列表的測(cè)試:允許和回絕
PacketstointerfacesintheaccessgroupPacket
DiscardBucketYInterface(s)DestinationDenyDenyYMatchFirstTest?Permit訪問(wèn)列表的測(cè)試:允許和回絕
PacketstoInterface(s)intheAccessGroupPacket
DiscardBucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?YY訪問(wèn)列表的測(cè)試:允許和回絕
PacketstoInterface(s)intheAccessGroupPacket
DiscardBucketYInterface(s)DestinationDenyDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest
?YYNYYPermit訪問(wèn)列表的測(cè)試:允許和回絕
PacketstoInterface(s)intheAccessGroupPacket
DiscardBucketYInterface(s)DestinationDenyYMatchFirstTest?PermitNDenyPermitMatchNextTest(s)?DenyMatchLastTest
?YYNYYPermitImplicitDenyIfnomatchdenyallDenyN訪問(wèn)列表配置指南
訪問(wèn)列表的編號(hào)指明了運(yùn)用何種協(xié)議的訪問(wèn)列表每個(gè)端口、每個(gè)方向、每條協(xié)議只能對(duì)應(yīng)于一條訪問(wèn)列表訪問(wèn)列表的內(nèi)容決議了數(shù)據(jù)的控制順序具有嚴(yán)厲限制條件的語(yǔ)句應(yīng)放在訪問(wèn)列表一切語(yǔ)句的最上面在訪問(wèn)列表的最后有一條隱含聲明:denyany-每一條正確的訪問(wèn)列表都至少應(yīng)該有一條允許語(yǔ)句先創(chuàng)建訪問(wèn)列表,然后運(yùn)用到端口上訪問(wèn)列表不能過(guò)濾由路由器本人產(chǎn)生的數(shù)據(jù)訪問(wèn)列表設(shè)置命令
Step1:設(shè)置訪問(wèn)列表測(cè)試語(yǔ)句的參數(shù)access-listaccess-list-number{permit|deny}{testconditions}Router(config)#Step1:設(shè)置訪問(wèn)列表測(cè)試語(yǔ)句的參數(shù)Router(config)#Step2:在端口上運(yùn)用訪問(wèn)列表ipaccess-groupaccess-list-number{in|out}Router(config-if)#訪問(wèn)列表設(shè)置命令
IP訪問(wèn)列表的標(biāo)號(hào)為1-99和100-199access-listaccess-list-number{permit|deny}{testconditions}如何識(shí)別訪問(wèn)列表號(hào)
編號(hào)范圍訪問(wèn)列表類型IP 1-99Standard規(guī)范訪問(wèn)列表(1to99)檢查IP數(shù)據(jù)包的源地址編號(hào)范圍訪問(wèn)列表類型如何識(shí)別訪問(wèn)列表號(hào)
IP 1-99100-199StandardExtended規(guī)范訪問(wèn)列表(1to99)檢查IP數(shù)據(jù)包的源地址擴(kuò)展訪問(wèn)列表(100to199)檢查源地址和目的地址、詳細(xì)的TCP/IP協(xié)議和目的端口編號(hào)范圍1-991300-1999Name(CiscoIOS11.2andlater)100-1992000-2699Name(CiscoIOS11.2andlater)StandardNamed訪問(wèn)列表類型如何識(shí)別訪問(wèn)列表號(hào)
規(guī)范訪問(wèn)列表檢查IP數(shù)據(jù)包的源地址擴(kuò)展訪問(wèn)列表檢查源地址和目的地址、詳細(xì)的TCP/IP協(xié)議和目的端口其它訪問(wèn)列表編號(hào)范圍表示不同協(xié)議的訪問(wèn)列表ExtendNamed例如9檢查一切的地址位可以簡(jiǎn)寫(xiě)為host(host9)Testconditions:Checkalltheaddressbits(matchall)9
(checksallbits)AnIPhostaddress,forexample:Wildcardmask:通配符掩碼指明特定的主機(jī)
一切主機(jī):55可以用any簡(jiǎn)寫(xiě)Testconditions:Ignorealltheaddressbits(matchany)
55(ignoreall)AnyIPaddressWildcardmask:通配符掩碼指明一切主機(jī)規(guī)范IP訪問(wèn)列表的配置
access-listaccess-list-number{permit|deny}source[inverse-mask]Router(config)#為訪問(wèn)列表設(shè)置參數(shù)IP規(guī)范訪問(wèn)列表編號(hào)1到99“noaccess-listaccess-list-number〞命令刪除訪問(wèn)列表access-listaccess-list-number{permit|deny}source[mask]Router(config)#在端口上運(yùn)用訪問(wèn)列表指明是進(jìn)方向還是出方向“noipaccess-groupaccess-list-number〞命令在端口上刪除訪問(wèn)列表Router(config-if)#ipaccess-groupaccess-list-number{in|out}為訪問(wèn)列表設(shè)置參數(shù)IP規(guī)范訪問(wèn)列表編號(hào)1到99缺省的通配符掩碼=“noaccess-listaccess-list-number〞命令刪除訪問(wèn)列表規(guī)范IP訪問(wèn)列表的配置3E0S0E1Non-規(guī)范訪問(wèn)列表舉例1access-list1permit55(implicitdenyall-notvisibleinthelist)(access-list1deny55)Permitmynetworkonlyaccess-list1permit55(implicitdenyall-notvisibleinthelist)(access-list1deny55)interfaceethernet0ipaccess-group1outinterfaceethernet1ipaccess-group1out3E0S0E1Non-規(guī)范訪問(wèn)列表舉例1Denyaspecifichost規(guī)范訪問(wèn)列表舉例23E0S0E1Non-access-list1deny3規(guī)范訪問(wèn)列表舉例23E0S0E1Non-Denyaspecifichostaccess-list1deny3access-list1permit55(implicitdenyall)(access-list1deny55)access-list1deny3access-list1permit55(implicitdenyall)(access-list1deny55)interfaceethernet0ipaccess-group1out規(guī)范訪問(wèn)列表舉例23E0S0E1Non-DenyaspecifichostDenyaspecificsubnet規(guī)范訪問(wèn)列表舉例33E0S0E1Non-access-list1deny55access-list1permitany(implicitdenyall)
(access-list1deny55)access-list1deny55access-list1permitany(implicitdenyall)
(access-list1deny55)interfaceethernet0ipaccess-group1out規(guī)范訪問(wèn)列表舉例33E0S0E1Non-Denyaspecificsubnet在路由器上過(guò)濾vty五個(gè)虛擬通道(0到4)路由器的vty端口可以過(guò)濾數(shù)據(jù)在路由器上執(zhí)行vty訪問(wèn)的控制01234Virtualports(vty0through4)Physicalporte0(Telnet)Consoleport(directconnect)consolee0如何控制vty訪問(wèn)01234Virtualports(vty0through4)Physicalport(e0)(Telnet)運(yùn)用規(guī)范訪問(wèn)列表語(yǔ)句用access-class命令運(yùn)用訪問(wèn)列表在一切vty通道上設(shè)置一樣的限制條件Router#e0虛擬通道的配置指明vty通道的范圍在訪問(wèn)列表里指明方向access-classaccess-list-number{in|out}linevty#{vty#|vty-range}Router(config)#Router(config-line)#虛擬通道訪問(wèn)舉例只允許網(wǎng)絡(luò)內(nèi)的主機(jī)銜接路由器的vty通道access-list12permit55!linevty04access-class12inControllingInboundAccess規(guī)范訪問(wèn)列表和擴(kuò)展訪問(wèn)列表
比較規(guī)范擴(kuò)展基于源地址基于源地址和目的地址允許和回絕完好的TCP/IP協(xié)議指定TCP/IP的特定協(xié)議和端口號(hào)編號(hào)范圍100-199和2000-2699編號(hào)范圍1-99和1300-1999擴(kuò)展IP訪問(wèn)列表的配置Router(config)#設(shè)置訪問(wèn)列表的參數(shù)access-listaccess-list-number{permit|deny}protocolsource
source-wildcard[operatorport]destinationdestination-wildcard
[operatorport]Router(config-if)#ipaccess-groupaccess-list-number{in|out}擴(kuò)展IP訪問(wèn)列表的配置在端口上運(yùn)用訪問(wèn)列表Router(config)#設(shè)置訪問(wèn)列表的參數(shù)access-listaccess-list-number{permit|deny}protocolsource
source-wildcard[operatorport]destinationdestination-wildcard
[operatorport]回絕子網(wǎng)的數(shù)據(jù)運(yùn)用路由器e0口ftp到子網(wǎng)允許其它數(shù)據(jù)3E0S0E1Non-擴(kuò)展訪問(wèn)列表運(yùn)用舉例1access-list101denytcp5555eq21access-list101denytcp5555eq20回絕子網(wǎng)的數(shù)據(jù)運(yùn)用路由器e0口ftp到子網(wǎng)允許其它數(shù)據(jù)擴(kuò)展訪問(wèn)列表運(yùn)用舉例13E0S0E1Non-access-list101denytcp5555eq21access-list101denytcp5555eq20access-list101permitipanyany(implicitdenyall)(access-list101denyip5555)access-list101denytcp5555eq21access-list101denytcp5555eq20access-list101permitipanyany(implicitdenyall)(access-list101denyip5555)interfaceethernet0ipaccess-group101out回絕子網(wǎng)的數(shù)據(jù)運(yùn)用路由器e0口ftp到子網(wǎng)允許其它數(shù)據(jù)擴(kuò)展訪問(wèn)列表運(yùn)用舉例13E0S0E1Non-回絕子網(wǎng)內(nèi)的主機(jī)運(yùn)用路由器的E0端口建立Telnet會(huì)話允許其它數(shù)據(jù)擴(kuò)展訪問(wèn)列表運(yùn)用舉例23E0S0E1Non-access-list101denytcp55anyeq23回絕子網(wǎng)內(nèi)的主機(jī)運(yùn)用路由器的E0端口建立Telnet會(huì)話允許其它數(shù)據(jù)擴(kuò)展訪問(wèn)列表運(yùn)用舉例23E0S0E1Non-access-list101denytcp55anyeq23access-list101permitipanyany(implicitdenyall)access-list101denytcp55anyeq23access-list101permitipanyany(implicitdenyall)interfaceethernet0ipaccess-group101out回絕子網(wǎng)內(nèi)的主機(jī)運(yùn)用路由器的E0端口建立Telnet會(huì)話允許其它數(shù)據(jù)擴(kuò)展訪問(wèn)列表運(yùn)用舉例23E0S0E1Non-查看訪問(wèn)列表的語(yǔ)句
wg_ro_a#showaccess-listsStandardIPaccesslist1permitpermitpermitpermitExtendedIPaccesslist101permittcphostanyeqtelnetpermittcphostanyeqftppermittcphostanyeqftp-datawg_ro_a#show{protocol}access-list{access-listnumber}wg_ro_a#showaccess-lists{access-listnumber}NAT———網(wǎng)絡(luò)地址翻譯隨著Internet的飛速開(kāi)展,網(wǎng)上豐富的資源產(chǎn)生著宏大的吸引力。接入Internet成為當(dāng)今信息業(yè)最為迫切的需求。但這遭到IP地址的許多限制。首先,許多局域網(wǎng)在未聯(lián)入Internet之前,就曾經(jīng)運(yùn)轉(zhuǎn)許多年了,局域網(wǎng)上有了許多現(xiàn)成的資源和運(yùn)用程序,但它的IP地址分配不符合Internet的國(guó)際規(guī)范,因此需求重新分配局域網(wǎng)的IP地址,這無(wú)疑是勞神費(fèi)時(shí)的任務(wù)其二,隨著Internet的膨脹式開(kāi)展,其可用的IP地址越來(lái)越少,要想在ISP處懇求一個(gè)新的IP地址已不是很容易的事了。NATNAT〔網(wǎng)絡(luò)地址翻譯〕能處理不少令人頭疼的問(wèn)題。它處理問(wèn)題的方法是:在內(nèi)部網(wǎng)絡(luò)中運(yùn)用內(nèi)部地址,經(jīng)過(guò)NAT把內(nèi)部地址翻譯成合法的IP地址,在Internet上運(yùn)用。其詳細(xì)的做法是把IP包內(nèi)的地址池〔內(nèi)部本地〕用合法的IP地址段〔內(nèi)部全局〕來(lái)交換。ChapterActivitiesWindows95PCModemBranchofficeISDN/analogSmallofficeCentralsiteFrameRelayFrameRelayservicePRIBRIBRIFrameRelayAsyncAAAserverAsyncSASAInsideLocalIPAddressInsideGlobalIPAddressNATtablePATNAT術(shù)語(yǔ)NAT功能NAT三種類型NAT術(shù)語(yǔ)InternetInsideInsideLocalIPAddressSimpleNATtableInsideGlobalIPAddress8HostBACBABDSADASADA內(nèi)部本地地址:私有IP,不能直接用于互連網(wǎng)。內(nèi)部全局地址:用來(lái)替代內(nèi)部本地IP地址的,對(duì)外,或在互聯(lián)網(wǎng)上是合法的的IP地址。復(fù)用內(nèi)部的全局地址將一個(gè)內(nèi)部全局地址用于同時(shí)代表多個(gè)內(nèi)部部分地址。主要用IP地址和端口號(hào)的組合來(lái)獨(dú)一區(qū)分各個(gè)內(nèi)部主機(jī)。目前在公司內(nèi)普遍運(yùn)用。〔如以下圖〕復(fù)用內(nèi)部的全局地址:1723:1024NATtable:1723:1024:23:23TCPTCP:1723:1492:23TCPInternetInsideHostB13SADASADA452HostCDA4InsideGlobalIPAddress:PortOutsideGlobalIPAddress:PortProtocolInsideLocalIPAddress:PortNAT三種類型NAT有三種類型:靜態(tài)NAT,動(dòng)態(tài)NAT和端口NAT〔PAT〕。其中靜態(tài)NAT設(shè)置起來(lái)最為簡(jiǎn)單,內(nèi)部網(wǎng)絡(luò)中的每個(gè)主機(jī)都被永久映射成外部網(wǎng)絡(luò)中的某個(gè)合法的地址。而動(dòng)態(tài)NAT是在外部網(wǎng)絡(luò)中定義了一系列的合法地址,采用動(dòng)態(tài)分配的方法映射到內(nèi)部網(wǎng)絡(luò)。PAT那么是把內(nèi)部地址映射到外部網(wǎng)絡(luò)的一個(gè)IP地址的不同端口上。StaticNATConfigurationExampleipnatinsidesourcestatic!interfaceEthernet0ipaddress0ipnatinside!interfaceSerial0ipaddressipnatoutside!Mapstheinsidelocaladdresstotheinsideglobaladdress.Thisinterfaceconnectedtotheoutsideworld.Thisinterfaceconnectedtotheinsidenetwork.ipnatpooldyn-nat54
netmaskipnatinsidesourcelist1pooldyn-nat!interfaceEthernet0ipaddress0ipnatinside!interfaceSerial0ipaddressipnatoutside!access-list1permit55!DynamicNATConfiguration
Translat
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 中國(guó)co2定價(jià)制度
- 2025年度智能工程用車租賃服務(wù)合同書(shū)
- 銅陵安徽銅陵市銅官區(qū)小學(xué)非編音樂(lè)教師招聘筆試歷年參考題庫(kù)附帶答案詳解
- 金華浙江金華共青團(tuán)永康市委員會(huì)工作人員招聘筆試歷年參考題庫(kù)附帶答案詳解
- 漯河2024年河南漯河市委政法委員會(huì)所屬事業(yè)單位招聘高層次人才筆試歷年參考題庫(kù)附帶答案詳解
- 海南2025年海南省健康宣傳教育中心招聘事業(yè)編制人員筆試歷年參考題庫(kù)附帶答案詳解
- 常德2025年湖南常德市市直部分事業(yè)單位集中招聘79人筆試歷年參考題庫(kù)附帶答案詳解
- 2025年中國(guó)五香熏魚(yú)調(diào)料市場(chǎng)調(diào)查研究報(bào)告
- 2025至2031年中國(guó)貢絲綿面料行業(yè)投資前景及策略咨詢研究報(bào)告
- 承德2025年河北承德市教育局選聘急需緊缺學(xué)科教師61人筆試歷年參考題庫(kù)附帶答案詳解
- 數(shù)理統(tǒng)計(jì)考試試卷及答案解析
- 排水溝施工合同電子版(精選5篇)
- 清新典雅文藝教師公開(kāi)課說(shuō)課PPT課件模板
- 大氣商務(wù)企業(yè)培訓(xùn)之團(tuán)隊(duì)合作的重要性PPT模板
- 2022年四川省成都市成華區(qū)七年級(jí)下學(xué)期期末語(yǔ)文試卷
- 石油化工、煤化工、天然氣化工優(yōu)劣勢(shì)分析
- 10kV配網(wǎng)工程變配電(臺(tái)架變、箱變、電纜分接箱)的安裝設(shè)計(jì)施工精細(xì)化標(biāo)準(zhǔn)
- Q∕GDW 12118.3-2021 人工智能平臺(tái)架構(gòu)及技術(shù)要求 第3部分:樣本庫(kù)格式
- 廣東省義務(wù)教育階段學(xué)生轉(zhuǎn)學(xué)轉(zhuǎn)出申請(qǐng)表(樣本)
- 機(jī)耕路工程施工方案與技術(shù)措施
- 如何成為一個(gè)優(yōu)秀的生產(chǎn)經(jīng)理
評(píng)論
0/150
提交評(píng)論