在路由器上配置动态访问控制列表的实现

出处:雁舞白沙 发布于:2011-08-28 12:03:37

 

  所谓路由就是指通过相互连接的网络把信息从源地点移动到目标地点的活动。一般来说,在路由过程中,信息至少会经过一个或多个中间节点。通常,人们会把路由和交换机进行对比,这主要是因为在普通用户看来两者所实现的功能是完全一样的。其实,路由和交换之间的主要区别就是交换发生在OSI参考模型的第二层(数据链路层),而路由发生在第三层,即网络层。这一区别决定了路由和交换在移动信息的过程中需要使用不同的控制信息,所以两者实现各自功能的方式是不同的。 路由器(Router)是互联网的主要节点设备。路由器通过路由决定数据的转发。转发策略称为路由选择(routing),这也是路由器名称的由来(router,转发者)。作为不同网络之间互相连接的枢纽,路由器系统构成了基于 TCP/IP 的国际互联网络 Internet 的主体脉络,也可以说,路由器构成了 Internet的骨架。它的处理速度是网络通信的主要瓶颈之一,它的可靠性则直接影响着网络互连的质量。 

   这种ACL是基于lock-and-key的,动态acl平时是不生效的,只用当条件触发时才生效。例如;

  在某台路由器上我进行了如下配置:

  username netdigedu password 123

  username netdigedu autocommand access-enable host time 5

  line vty 0 4

  login local

  同时配置一个动态ACL:

  access-list 100 permit tcp 192.168.1.1 0.0.0.0 192.168.1.2 0.0.0.0 eq telnet

  access-list 101 dynamic abc timeout 60 permit icmp host 5.5.123.1 host

  5.5.12.3

  int e0/0

  ip access-group 100 in

  exit

  在配置完成以后,我们在路由器1上ping 192.168.1.2 得到的结果是timeout.

  当我们从路由器1上telnet到路由器2上以后,发现以下提示

  [Connection to 192.168.1.2 closed by foreign host]

  当我们看到这个提示以后,我们在路由器1上去ping路由器2的时候,我们发现可以ping通了。

  line vty 0 4

  autocommand access-enable host timeout 5 '设置触发激活动态ACL

  也就是说,当192.168.1.1 telnet到 192.168.1.2

  并通过验证的话,则放置在e0/0接口上的动态ACL生效,这时192.168.1.可以ping通192.168.1.2.

  关于两个timeout,access-list里的timeout是该条目的超时时间,也就是该条目只能存在60分钟,autocommand中的timeout是空闲超时时间,也就说如果2分钟内如果没有匹配该条目的流量出现,则条目失效。默认值忘了,谢谢!

  关于host参数我说一下,加上host参数的话,假设动态acl是这样写的;

  access-list 101 dynamic abc timeout 60 permit icmp 192.168.1.0 0.0.0.255 host

  192.168.1.2

  那么终生成的条目是permit icmp 5.5.123.1 0.0.0.0 host

  5.5.12.3,也就是只为激活该条目的单个主机生成动态条目。不加host参数会为整个网段生成允许条目。

  在这个例子里我做的实验的show ip acce的结果如下

  r2#show ip acce

  Extended IP access list 100

  10 permit tcp host 192.168.1.1 host 192.168.1.2 eq telnet (807 matches)

  20 Dynamic abc permit icmp host 192.168.1.1 host 192.168.1.2

  permit icmp host 192.168.1.1 host 192.168.1.2

  我们发现,路由器自动创建了一个动态的访问控制列表的条目。

  上面那个完整的例子里,加不加host都一样,因为动态ACL本身是就是host的。

  注意事项:

  1、autocommand 整个命令必须打全!用?也看不到!而且打错了不提示!

  2、在每个访问控制列表中只能创建一个动态的访问控制列表。

 



  
关键词:路由器

版权与免责声明

凡本网注明“出处:维库电子市场网”的所有作品,版权均属于维库电子市场网,转载请必须注明维库电子市场网,https://www.dzsc.com,违反者本网将追究相关法律责任。

本网转载并注明自其它出处的作品,目的在于传递更多信息,并不代表本网赞同其观点或证实其内容的真实性,不承担此类作品侵权行为的直接责任及连带责任。其他媒体、网站或个人从本网转载时,必须保留本网注明的作品出处,并自负版权等法律责任。

如涉及作品内容、版权等问题,请在作品发表之日起一周内与本网联系,否则视为放弃相关权利。

OEM清单文件: OEM清单文件
*公司名:
*联系人:
*手机号码:
QQ:
有效期:

扫码下载APP,
一键连接广大的电子世界。

在线人工客服

买家服务:
卖家服务:
技术客服:

0571-85317607

网站技术支持

13606545031

客服在线时间周一至周五
9:00-17:30

关注官方微信号,
第一时间获取资讯。

建议反馈

联系人:

联系方式:

按住滑块,拖拽到最右边
>>
感谢您向阿库提出的宝贵意见,您的参与是维库提升服务的动力!意见一经采纳,将有感恩红包奉上哦!