我的一亩三分地 我就喜欢!
13fen  设为主页
 收藏本站
 
当前位置: > 一亩三分地:首页 > 网络技术 > 配置优化 > 如何监视和测试访问控制列表配置
热门文章排行
热门文章排行 如何监视和测试访问控制列表配置(11-17)
访问控制列表配置规则总结(11-17)
BGP配置五大注意事项(11-17)
巧用脚本配置思科路由器(11-17)
换了环境不用怕 轻松切换网络配置(11-17)
精采文章排行
精采文章排行
技术专题推荐
网管论坛交流
 

如何监视和测试访问控制列表配置 

作者:   来源:   点击:   日期:2007-11-17

 我们让R2作为内部网络,R3作为内部网络,以下配置使R2发起访问R3没问题,从R3访问R2则被拒绝。注意这个配置方案是针对基于TCP的应用,任何 TCP通讯都是双向的,从R2发起的访问外部网络之后,外部网络的流量得以通过,这个时候TCP报文,ACK或RST位被设置为1

R1(configure)access-list 101 permit tcp any any established log-input
R1(configure)access-list 101 permit ospf any any
R1(configure)access-list 101 deny ip any any log-input
R1(configure)int s2/1
R1(configure-if)ip access-group 101 in 

  以上log-input是为了显示监视数据报文被过滤的情况,接下来用debug ip packet detailed来监视报文经过R1的情况,应该路由器还有OSPF报文产生,因此我们对DEBUG信息做了限制。

r1(config)#access-list 102 permit tcp any any 

  我们这样做 让R2发起telnet访问R3

  注意R3返回R2的数据报文得以通过,接下来我们测试从R3发起访问R2的情况

  注意,TCP协议的第一次发送是SYN字段,这是用来同步准备建立一个新连接的两端主机,而ACK位由接收者置位从而向发送者表明数据已经成功接收。 RST(reset)位说明什么时候重新启动连接。带Eetablished的扩展访问列表只允许ACK或RST位置1的TCP报文通过。



文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【论坛讨论

   相关文章:
·如何监视和测试访问控制列表配置 ·访问控制列表配置规则总结
·路由设置不当,导致VPN无法访问外网 ·三种流行防火墙配置方案分析
·硬件防火墙备份配置功略 ·巧设防火墙 封杀特定网址

   文章评论:(条)
  
 请留名: 匿名评论   点击查看所有评论 网管论坛
 

  责任编辑:一分  声明:刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。