迅捷路由器自反訪問(wèn)控制列表(Reflexive Access Lists)
發(fā)布時(shí)間:2012-06-30 18:46:02 作者:佚名
我要評(píng)論

所謂的自反訪問(wèn)列表,英文名為Reflexive Access Lists,自反訪問(wèn)列表會(huì)根據(jù)一個(gè)方向的訪問(wèn)控制列表
所謂的自反訪問(wèn)列表,英文名為Reflexive Access Lists,自反訪問(wèn)列表會(huì)根據(jù)一個(gè)方向的訪問(wèn)控制列表,自動(dòng)創(chuàng)建出一個(gè)反方向的控制列表,是和原來(lái)的控制列表-IP的源地址和目的地址顛倒,并且源端口號(hào)和目的端口號(hào)完全相反的一個(gè)列表,并且還有一定的時(shí)間限制,超時(shí)后,這個(gè)新創(chuàng)建的列表就會(huì)消失,大大增加了安全性。
一、簡(jiǎn)單示例
ip access-list extended abc
deny icmp any 192.168.1.0 0.0.0.255
permit ip any any
exit
int s0/0
ip access-group abc in
上述是禁止外網(wǎng)去ping內(nèi)網(wǎng)的192.168.1.0/24這個(gè)網(wǎng)段,這時(shí)如果你想從192.168.1.1去ping外網(wǎng)也是ping不通的,因?yàn)橥ㄐ哦际请p向的,限制住一面的流量就都不通了。
二、自反ACL
ip access-list extended refin
permit ospf any any
evaluate abc
exit
ip access-list extended refout
permit ip any any reflect abc
exit
int s0/0
ip access-group refin in
ip access-group rofut out
exit
ip reflexive-list timeout 60
1、在接口的in方向上只允許了一個(gè)ospf協(xié)議,其他訪問(wèn)都禁止了,也就是不允許外網(wǎng)訪問(wèn)內(nèi)網(wǎng),evaluate abc嵌套了一個(gè)反射ACL,名稱為abc。
2、在接口的out方向上,允許所有的訪問(wèn),可以出去但是回不來(lái),所以在permit ip any any 后加上了一個(gè)reflect abc,此時(shí)任何從內(nèi)網(wǎng)發(fā)起的流量如果它匹配這條permit ip any any reflect abc語(yǔ)句的話,則自動(dòng)在refin的列表中創(chuàng)建一條動(dòng)態(tài)的permit語(yǔ)句。
3、自反ACL一直是permit的,ip reflexive-list timeout 60 設(shè)置的是反射出來(lái)的條目的有效時(shí)間。
一、簡(jiǎn)單示例
ip access-list extended abc
deny icmp any 192.168.1.0 0.0.0.255
permit ip any any
exit
int s0/0
ip access-group abc in
上述是禁止外網(wǎng)去ping內(nèi)網(wǎng)的192.168.1.0/24這個(gè)網(wǎng)段,這時(shí)如果你想從192.168.1.1去ping外網(wǎng)也是ping不通的,因?yàn)橥ㄐ哦际请p向的,限制住一面的流量就都不通了。
二、自反ACL
ip access-list extended refin
permit ospf any any
evaluate abc
exit
ip access-list extended refout
permit ip any any reflect abc
exit
int s0/0
ip access-group refin in
ip access-group rofut out
exit
ip reflexive-list timeout 60
1、在接口的in方向上只允許了一個(gè)ospf協(xié)議,其他訪問(wèn)都禁止了,也就是不允許外網(wǎng)訪問(wèn)內(nèi)網(wǎng),evaluate abc嵌套了一個(gè)反射ACL,名稱為abc。
2、在接口的out方向上,允許所有的訪問(wèn),可以出去但是回不來(lái),所以在permit ip any any 后加上了一個(gè)reflect abc,此時(shí)任何從內(nèi)網(wǎng)發(fā)起的流量如果它匹配這條permit ip any any reflect abc語(yǔ)句的話,則自動(dòng)在refin的列表中創(chuàng)建一條動(dòng)態(tài)的permit語(yǔ)句。
3、自反ACL一直是permit的,ip reflexive-list timeout 60 設(shè)置的是反射出來(lái)的條目的有效時(shí)間。
相關(guān)文章
- 對(duì)于無(wú)線網(wǎng)來(lái)說(shuō),傳輸?shù)乃俣仁亲钪匾?,但隨著現(xiàn)代網(wǎng)絡(luò)技術(shù)的進(jìn)步,我們?cè)诰W(wǎng)上進(jìn)行視頻傳輸,例如在看一部高清的電影時(shí),就需要更大的帶寬,這對(duì)無(wú)線而言是不一個(gè)小的負(fù)擔(dān)2013-02-04
FAST迅捷路由的IP基礎(chǔ)知識(shí)學(xué)習(xí)
選擇一個(gè)將數(shù)據(jù)包發(fā)往某個(gè)目標(biāo)網(wǎng)絡(luò)段或主機(jī)的路徑就是路由的過(guò)程。用戶產(chǎn)生的數(shù)據(jù)流比較文件,視頻,Email等應(yīng)用被從一個(gè)源地址轉(zhuǎn)發(fā)到另一個(gè)目標(biāo)地址,用來(lái)表示源和目的地2013-01-07- 只有將路由器的安全做好了才能保障一個(gè)網(wǎng)絡(luò)的安全,對(duì)于路由器而言最重要的就是密碼的保護(hù),而保護(hù)路由器密碼的兩條基本規(guī)則是:總是要更改新的路由器的默認(rèn)密碼以及只通過(guò)2013-01-03
迅捷Fast無(wú)線路由器快速安裝工具 v1.0 中文綠色免費(fèi)版
迅捷Fast無(wú)線路由器快速安裝工具適用于FW150R V5/6/8、FW153R V1、FWR108 V1、FW300R V3/4、FWR303 V1、FWR310 V1/2無(wú)線路由器產(chǎn)品的快速安裝工具2012-12-27- 路由器是城域網(wǎng)、廣域網(wǎng)和互聯(lián)網(wǎng)上的基本設(shè)備,它連接分布在一定地域范圍內(nèi)的電腦遠(yuǎn)程網(wǎng)絡(luò),但在組建一個(gè)網(wǎng)絡(luò)時(shí),難免會(huì)遇到一些很麻煩的事情,尤其是在網(wǎng)絡(luò)地址設(shè)置方面,2012-11-20
- 相信只要是使用路由器的用戶,都遇到過(guò)路由器故障,造成不不能上網(wǎng)的問(wèn)題,電子產(chǎn)品在運(yùn)行的過(guò)程中出現(xiàn)故障是在所難免的,本文主要給大家詳細(xì)的介紹了對(duì)于寬帶路由器經(jīng)常出2012-11-14
- 現(xiàn)在網(wǎng)絡(luò)大多都是使用路由器來(lái)共享上網(wǎng),這樣極大方便組建一個(gè)局域網(wǎng),但是其帶來(lái)的壞處是,如果有人在下載或是占用了大量的帶寬的話,那么其他人在上網(wǎng)時(shí)就會(huì)感覺(jué)到很卡,2012-11-07
- 通過(guò)路由冗余協(xié)議,我們可以通過(guò)手動(dòng)或DHCP 設(shè)定一個(gè)虛擬IP 地址作為默認(rèn)路由器,虛擬IP 地址在路由器間共享,其中一個(gè)指定為主路由器而其它的則為備份路由器,如果主路由2012-10-23
- 公司的迅捷無(wú)線路由最近上不了網(wǎng)了.按下面的方法解決一下2012-09-19
迅捷路由器進(jìn)不了設(shè)置界面的詳細(xì)方法
有時(shí)候路由器的設(shè)置界面進(jìn)不去了.是什么原因呢. 我們來(lái)看一下吧2012-08-28