a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 87|回复: 0

[综合] 思科认证:反向访问控制列表技术经验

[复制链接]
发表于 2012-8-3 20:03:30 | 显示全部楼层 |阅读模式
思科认证:反向访问控制列表技术经验  x4 c' a8 o. L" l. K+ u0 p
有5个VLAN,分别为 管理(63)、办公(48)、业务(49)、财务(50)、家庭(51)。
4 g9 h, e3 ?" t# D- k/ g要求: 管理可以访问其它,而其它不能访问管理,并且其它VLAN之间不能互相访问!
" }7 r: I  e) B3 ?5 q# O其它的应用不受影响,例如通过上连进行INTERNET的访问
1 R4 S8 v$ @, K' [0 E& H7 T: _方法一: 只在管理VLAN的接口上配置,其它VLAN接口不用配置。
7 {5 Z  ~; T* Y% y  E* X在入方向放置ref lect
$ @/ h" M; {! h* S, W& Tip access-list extended infilter
7 ?, j3 ]. z$ P- `& ?- u+ Qpermit ip any any reflect cciepass !
$ R% l  x3 n) B- o& ~1 |在出方向放置evaluate
+ j5 B5 u0 y/ z; i* E( }ip access-list extended outfilter6 K! s! p# C8 K) ~; b9 L" Y
evaluate cciepass6 i( m8 x# E' s- ^) v6 J
deny ip 10.54.48.0 0.0.0.255 any8 n8 R3 d  ~  J2 x2 _8 j% f
deny ip 10.54.49.0.0.0.0.255 any# b  ~; }# H2 v
deny ip 10.54.50.0 0.0.0.255 any
+ Q/ w! k  Y" ~& {% z9 Rdeny ip 10.54.51.0 0.0.0.255 any) W1 K6 `% R# T! a' s
permit ip any any
- \  A1 e2 i( [应用到管理接口
( c6 V1 H8 p( t9 x, e; Rint vlan 63
6 j! g* d3 |1 J( l/ R) a& ?ip access-group infilter in
- Y/ _0 F$ J1 _( Kip access-group outfilter out
0 d5 u  y$ T. @6 r" D( S# x方法二:在管理VLAN接口上不放置任何访问列表,而是在其它VLAN接口都放。. X3 d$ ?9 O" J! E( [7 A  h
以办公VLAN为例:
+ P3 w+ `  w: V在出方向放置reflect" p6 X0 d$ e/ u
ip access-list extended outfilter- Q4 ~, z' S' g  G1 w7 b3 b
permit ip any any reflect cciepass !6 Y5 e% `- D. S& e% Q& \
在入方向放置evaluate1 h; `% T2 V( b
ip access-list extended infilter8 b' L$ r; d% O" R9 j% W' \1 u0 C7 ~5 d
deny ip 10.54.48.0 0.0.0.255 10.54.49.0 0.0.0.2557 e5 |$ H/ N' [% a0 U  S/ T4 n$ f
deny ip 10.54.48.0 0.0.0.255 10.54.50.0 0.0.0.255
5 k9 u1 d/ l% G# Q0 H+ ~! r% adeny ip 10.54.48.0 0.0.0.255 10.54.51.0 0.0.0.2555 [- `2 B) l% j1 K. _/ b
deny ip 10.54.48.0 0.0.0.255 10.54.63.0 0.0.0.255
" Y% B/ m0 l' P! sevaluate cciepass
7 R2 ~# D& u9 ?: lpermit ip any any !7 I0 s' {0 B3 f: u! I! g
应用到办公VLAN接口:3 |) x* s9 @$ J4 ]1 D9 M& o, W
int vlan 48
! I4 U; F/ }: y2 Jip access-group infilter in& J0 Z7 h: n1 Q9 j& U$ N9 x; B
ip access-group outfilter out
2 n9 V+ [1 ~6 o6 P6 D2 |+ o总结:
/ B+ x2 X$ c9 g8 ]5 I/ b1)Reflect放置在允许的方向上(可进可出)5 `9 V1 a% {9 l4 W1 ~) ~' \
2)放在管理VLAN上配置简单,但是不如放在所有其它VLAN上直接。
6 U( l( D) A. G9 K+ f3)如果在内网口上放置: 在入上设置Reflect
5 |) C8 E5 e5 u: M$ a如果在外网口上放置: 在出口上放置Reflect, l2 p; y0 G1 E2 v( s; C
LAN WAN, @+ s( _/ j% a! _2 b
-. G: a, S1 W; B  |
inbound outbound
  @& ?3 D- J+ f$ c4)reflect不对本地路由器上的数据包跟踪,所以对待进入的数据包时注意,要允许一些数据流进入
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-5-16 05:38 , Processed in 0.277671 second(s), 21 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表