网站首页站长博客下载中心域名交易站长论坛域名主机免费电邮免费域名中文排行排名查询站长书库书籍教程下载
设为首页
加入收藏
总编信箱
投稿或申请专栏请先 [登 陆]
学院首页 网络编程 网页设计 图形图象 数 据 库 服 务 器 网络媒体 网络安全 个人专栏 站长CLUB 业界新闻 信息公告
 当前位置:首页 >> 网络安全 >> 防 火 墙 >> 正文
公告通知
返回上级列表
资料搜索
相关文章
推荐安装防火墙的建议
使用防火墙常见问题十问十答
防火墙的概念原理与实现
网络防火墙防范溢出策略
黑客眼中的防火墙与路由器 
华为路由器防火墙配置命令
防火墙功能指标详解
Cisco PIX防火墙配置
防火墙知识普及
软件防火墙 
用ACL构建防火墙体系
[ 来源:中国站长学院 | 作者:风未起时 | 时间:2005-7-6 8:32:32 | 浏览:人次 ]
收藏到新浪ViVi 收藏到365KEY 收藏到我摘  字号选择〖    〗/ 双击滚屏 单击停止  
扩展IP访问控制列表

  扩展IP访问控制列表的编号为100至199,并且功能更加灵活。例如,要阻止192.168.0.45主机Telnet流量,而允许Ping流量。

  Router(config)#access-list 101 permit icmp 192.168.0.45 0.0.0.0 any
  Router(config)#access-list 101 deny tcp 192.168.0.45 0.0.0.0 any eq 23
  Router(config)#access-list 101 permit ip any any
  Router(config)#interface ethernet 0
  Router(config-if)#ip access-group 101 in


  因为Ping命令使用网络层的ICMP协议,所以让ICMP协议通过。而Telnet使用端口23,所以将端口号为23的数据包拒绝了,最终应用到某一接口,这样就可以达到目的。

  命名访问控制列表

  对于某一给定的协议,在同一路由器上有超过99条的标准ACL,或有超过100条的扩展ACL。想要通过一个字母数字串组成的名字来直观地表示特定的ACL时,并且路由器的IOS版本在11.2及以上时,可以使用命名访问控制列表,也就是用某些字符串来取代标准与扩展ACL的访问列表号。命名访问控制列表的语法格式为:

  Router(config)#ip access-list {standard|extended} name


  在ACL配置模式下,通过指定一个或多个允许或拒绝条件,来决定一个数据包是允许通过还是被丢弃。语法格式如下:

  Router(config{std-|ext-}nacl)#{permit|deny} {source [source-wildcad]|any}


  下面是一个配置实例:

  ip access-list extended nyist
  permit tcp 172.16.0.0 0.0.255.255 any eq 23
  deny tcp any any
  deny udp 172.16.0.0 0.0.255.255 any lt 1024
  interface Ethernet 0
  ip access-group nyist in

 

本新闻共5页,当前在第3页  1  2  3  4  5  


[发送给好友]  [打印本页]  [关闭窗口]  [返回顶部]   转载请注明来源:http://edu.chinaz.com   
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
栏目编辑: 设计风 责任编辑: 设计风
原始作者: 风未起时 录入时间: 2005-7-6 8:32:32
信息来源: 中国站长学院 投稿信箱: Edu#chinaz.com
设为首页 - 加入收藏 - 关于我们 - 广告服务 - 版权申明 - 友情链接 - 联系方式 - 总编信箱 - 会员投稿