Tải bản đầy đủ (.pdf) (40 trang)

Access control list

Bạn đang xem bản rút gọn của tài liệu. Xem và tải ngay bản đầy đủ của tài liệu tại đây (1.11 MB, 40 trang )

381
CHƯƠNG 7
382
Danh sách kiểm tra truy cập (ACL)
Giới thiệu
383
Danh sách kiểm tra truy cập (ACL)
Giới thiệu

ACL là một danh sách các điều kiện được
áp dụng cho lưu lượng đi qua một cổng
của router. Danh sách này cho biết loại
gói nào được chấp nhận hay bị từ chối.

ACL được sử dụng để quản lý lưu lượng
mạng và bảo vệ truy cập ra hoặc vào hệ
thống mạng.

ACL kiểm tra các gói dựa vào địa chỉ
nguồn và đích, giao thức, số port, hướng
di chuyển của gói để quyết định chuyển
gói đi hay hủy bỏ gói.
384
Danh sách kiểm tra truy cập (ACL)
Giới thiệu
385
Danh sách kiểm tra truy cập (ACL)
Giới thiệu
386
Danh sách kiểm tra truy cập (ACL)
Công dụng của ACL



Giới hạn lưu lượng mạng để tăng hiệu
suất hoạt động của mạng.

Ví dụ cấm lưu lượng truyền Video.

Kiểm tra dòng lưu lượng, quyết định cho
phép hoặc cấm loại lưu lượng nào được
đi qua.

Ví dụ lưu lượng email, telnet.

Bảo vệ truy cập.

Chỉ cho phép user truy cập vào một loại tập
tin nào đó, vào vùng mạng nào đótrong hệ
thống.
387
Danh sách kiểm tra truy cập (ACL)
Hoạt động của ACL
388
Danh sách kiểm tra truy cập (ACL)
Phân loại

ACL cơ bản (1-99): thực hiện kiểm tra địa chỉ IP nguồn của gói
dữ liệu.

ACL mở rộng (100-199): kiểm tra địa chỉ nguồn và đích của gói
dữ liệu, kiểm tra giao thức lẫn số port.


ACL đặt tên (Name): từ phiên bản Cisco IOS 11.2 trở đi, cho
phép tạo ACL cơ bản và mở rộng theo tên thay vì theo số.
389
Danh sách kiểm tra truy cập (ACL)
Tạo ACL cơ bản
 Cú pháp lệnh:
Router(config)#access-list
access-list-number
{deny | permit}
source [
source-wildcard
]
………………..
Router(config-if)#{protocol} access-group
access-list-number
{in | out}
 Hủy một ACL:
Router(config)#no access-list
access-list-number
390
Danh sách kiểm tra truy cập (ACL)
Tạo ACL cơ bản
391
Danh sách kiểm tra truy cập (ACL)
Tạo ACL cơ bản
392
Danh sách kiểm tra truy cập (ACL)
Tạo ACL cơ bản
393
Danh sách kiểm tra truy cập (ACL)

Tạo ACL cơ bản
394
Danh sách kiểm tra truy cập (ACL)
Một số nguyên tắc cơ bản khi tạo ACL

Một ACL cho một giao thức trên một
chiều của một cổng.

ACL cơ bản nên đặt ở vị trí gần mạng
đích nhất.

ACL mở rộng nên đặt ở vị trí gần mạng
nguồn nhất.

Các câu lệnh trong một ACL sẽ được kiểm
tra tuần tự từ trên xuống cho đến khi có
một câu lệnh được thoả, nếu không thì
gói dữ liệu đócũng sẽ bị từ chối.
395
Danh sách kiểm tra truy cập (ACL)
Một số nguyên tắc cơ bản khi tạo ACL

Có một câu lệnh từ chối tuyệt đối nằm ẩn ở cuối
cùng trong ACL.

Các câu lệnh trong ACL nên xếp từ chi tiết đến
tổng quát.

Trong một câu lệnh ACL, điều kiện được kiểm
tra trước rồi mới kiểm tra tới việc cho phép hay

từ chối.

Nên sử dụng công cụ soạn thảo văn bản để
soạn trước các câu lệnh ACL.

Dòng lệnh mới luôn được thêm vào cuối danh
sách ACL.

Lệnh no access-list x sẽ xóa tòan bộ ACL x.
396
Danh sách kiểm tra truy cập (ACL)
Wildcard mask

Tài liệu bạn tìm kiếm đã sẵn sàng tải về

Tải bản đầy đủ ngay
×