TechTarget中国网站推荐

ACL网络访问控制的应用感受(三)

2008-9-23  选择字号:  | |
打印本文章

  三、允许、限制、再允许

  我们可以假设一个在一个大办公室里,研发、客服、技术等几个部门在一块办公,当然也就是位于一个大的网段10.66/16这个网段里,在某一个特定的时期,研发部门的除了领导可以上网外(领导的IP 为10.66.5.246,研发部的网段为10.66.5/24)其它员工都不能上网,但是客服和技术都可以上网,ACL就可以这样来写。

  3550(config)#access-list 2 permit 10.66.5.246
  3550(config)#access-list 2 deny 10.66.5.0 0.0.0.255
  3550(config)#access-list 2 permit 10.66.0.0 0.0.255.255
  3550(config)#inter fa0/22
  3550(config-if)#ip access-group 2 in

  有句话怎么来说的来,管而不死、活而不乱,这个ACL就是对这句话的很好的一个应用。

  四、扩展的ACL

  这个例子限制的就更细了,比如说PC2(192.168.1.249)上面运行着两个WWW 服务,一个使用常规的80端口,另一个是使用的是8088端口,当然这两个端口发布的网页内容是不一样的,我们只希望PC1能够访问到PC2上面8088 端口(也就是大于1023)的网页,还能够使用PC2上面运行的SMTP服务,并且为了保证在PC1不能使用其它服务的同时,PC1上还能够确认它的网络连接是正常的,我们允许它执行PING操作,ACL这样写:

  3550(config)#access-list 102 permit tcp any host 192.168.1.249 gt 1023
  3550(config)#access-list 102 permit tcp any host 192.168.1.249 eq 25
  3550(config)#access-list 102 permit icmp any any
  3550(config)#inter fa0/22
  3550(config-if)#ip access-group 102 in

  经过实验证明,效果确实如我们所设想的一样。

  五、以名字命名的ACL

  还记得以前祥子在管理ACL时,每一次要从 ACL列表中删除一个IP地址时的紧张劲吗?其实利用以名字命令的ACL,我们可以方便的增加一个允许的操作,也可以方便的将其中的一个允许操作删除掉。比如我们下面的例子中,前期允许了10.66.5.246、10.66.6.246、10.66.7.246三台主机通过,但是由于某种原因,现在不允许 10.66.7.246通过,我们来操作一下:

  3550(config)#ip access-list standard internet_filter
  3550(config-std-nacl)#permit 10.66.5.246
  3550(config-std-nacl)#permit 10.66.6.246
  3550(config-std-nacl)#permit 10.66.7.246
  3550(config-std-nacl)#end
  3550#show access-lists
  Standard IP access list internet_filter
  permit 10.66.6.246
  permit 10.66.7.246
  permit 10.66.5.246

  执行删除操作

  3550(config)#ip access-list standard internet_filter
  3550(config-std-nacl)#no permit 10.66.5.246
  3550(config-if)#end
  3550#show access-lists
  Standard IP access list internet_filter
  permit 10.66.6.246
  permit 10.66.7.246

  早知道ACL可以这样写,祥子当年就不会每次执行删除一个IP地址都会紧张的冒汗了。


ACL网络访问控制的应用感受
 ACL网络访问控制的应用感受(一)
 ACL网络访问控制的应用感受(二)
 ACL网络访问控制的应用感受(三)
 ACL网络访问控制的应用感受(四)

原文出处:http://net.it168.com/a2008/0922/205/000000205788_5.shtml
来源:IT168    作者:山东.祥子    
无线LAN通信速度慢,最主要的原因可能是因为信号差。信号状态可以用WindowsXP的“无线网络连接”或“无线路由器(无线接入点)”的附带软件进行检测。
通过IP地址查找MAC地址的方法相信很多读者都已经掌握,我们只需要在PING对方目的地址后执行arp-a查看即可。
作为局域网络的网管人员,对于网络速度是非常敏感的,如何有效的利用带宽,避免不必要的速度损失,从而达到对整个网络的优化,就是一个非常重要的问题。
在安装了多块网卡设备的计算机中,缺省网关有时会随着计算机系统的启动而发生随机变化,从而可能引发网络访问时断时续的故障现象。该怎样解决呢?
当你与网友正聊得高兴时,宽带突然掉线,检查了半天,也不知道到底是哪出了问题,这个时候干着急也没办法。怎样解决ADSL宽带总掉线的问题呢?
802.11n无线网络标准即将于2009年正式推出。升级到802.11n必将带来诸多问题,本专题将向您提供相关的技术和疑难解答。
本专题将详细地、一步步地解释Cisco IOS IPSec VPN配置概念和实现基于软件及硬件的VPN网关。
“授人以鱼,不如授人以渔。”的确如此。而在忙碌的IT世界里,这也适用于脚本化管理:“给人一个有用的脚本,不如教他自己写脚本。”
最新更新
专家答疑
技巧
Sudhanshu Gupta
我想要配置Cisco 3750三层交换机的备用IOS启动,这样当交换机的IOS崩溃后它可以自动地通过加载启动保存在TFTP服务器上的IOS。
Michael Gregg
我需要知道竞争对手的IP地址或者是他使用电脑的大概的一个范围然后排除他的IP地址使他看不到我的网站。我怎样才能获得这样的信息?
Puneet Mehta
问:MAC地址限制能够控制连接到无线路由器的有线网络吗?还是只能控制无线客户端?TechTarget专家为您解答。