使用IP ACL实现单向访问控制.doc

使用IP ACL实现单向访问控制.doc

ID:57721731

大小:15.50 KB

页数:2页

时间:2020-09-02

使用IP ACL实现单向访问控制.doc_第1页
使用IP ACL实现单向访问控制.doc_第2页
资源描述:

《使用IP ACL实现单向访问控制.doc》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库

1、使用IPACL实现单向访问控制A公司准备实行薪资的不透明化管理,由于目前的薪资收入数据还放在财务部门的Vlan中,所以公司不希望市场和研发部门能访问到财务部Vlan中的数据,另一方面,财务部门做为公司的核心管理部门,又希望能访问到市场和研发部门Vlan内的数据。我们的网管在接到这个需求后就在SWA上做了如下的配置:ipaccess-listextendfi-access-limitdenyipany10.1.4.00.0.0.255permitipanyanyintvlan5ipaccess-groupfi-access-limitinintvlan6ip

2、access-groupfi-access-limitin配置做完后,测试了一下,市场和研发部门确实访问不到财务部了,刚准备休息一下,财务部打电话过来说为访问不到市场与研发部门的数据了。这是怎么回事呢?让我们回忆一下,在两台主机A与B之间要实现通讯,需要些什么条件呢?答案是既需要A能向B发包,也需要B能向A发包,任何一个方向的包被阻断,通讯都不能成功,在我们的例子中就存在这样的问题,财务部访问市场或研发部门时,包到到市场或研发部门的主机,由这些主机返回的包在到达路由器SWA时,由于普通的ACL均不具备检测会话状态的能力,就被denyipany10.1.4.

3、00.0.0.255这条ACL给阻断了,所以访问不能成功。要想实现真正意义上的单向访问控制应该怎么办呢?我们希望在财务部门访问市场和研发部门时,能在市场和研发部门的ACL中临时生成一个反向的ACL条目,这样就能实现单向访问了。这里就需要使用到反向ACL技术。我们可以按照如下配置实例就可以满足刚才的那个单向访问需求:ipaccess-listextendfi-mainpermittcpany10.1.0.00.0.255.255reflectr-maintimeout120permitudpany10.1.0.00.0.255.255reflectr-mai

4、ntimeout200permiticmpany10.1.0.00.0.255.255reflectr-maintimeout10permitipanyanyintvlan4ipaccess-groupfi-maininipaccess-listextendfi-access-limitevaluater-maindenyipany10.1.4.00.0.0.255permitipanyanyintvlan5ipaccess-groupfi-access-limitinintvlan6ipaccess-groupfi-access-limitin现在对反向

5、ACL新增加的内容一一解释如下:·新增了一个ACL(fi-main)并应用在具备访问权限的接口下(财务部所在的vlan4)的in方向,使用该acl中具备reflect关键字的acl条目来捕捉建立反向ACL条目所需要的信息。我们将该ACL称为主ACL。·reflectr-maintimeoutxxx:其中的reflect关键字表明该条目可以用于捕捉建立反向的ACL条目所需要的信息。r-main是reflect组的名字,具备相同reflect组名字的所有的ACL条目为一个reflect组。timeoutxxx表明由这条ACL条目所建立起来的反向ACL条目在没有

6、流量的情况下,多长时间后会消失(缺省值为300秒),单位为秒。·evaluater-main:我们注意到在fi-access-limit(我们把它称为反ACL)增加了这样一句,这一句的意思是有符合r-main这个reflect组中所定义的acl条目的流量发生时,在evaluate语句所在的当前位置动态生成一条反向的permit语句。反向ACL的局限性:·必须使用命名的ACL,其实这不能叫局限性,应该算注意事项吧;·对多通道应用程序如h323之类无法提供支持。好了,到现在我们从IPACL的基础知识讲起,中间讲述了标准的IPACL、扩展的IPACL、基于名字的

7、ACL、基于时间的ACL、反向ACL等诸多内容,这些ACL在ios的基本IP特性集中都能提供支持,在一般的企业网或校园网中也应该完全够用了。如果各位看官还需要了解更加深入的知识,如CBAC之类能够为多通道应用程序提供良好支持的配置技术的,请参考《CiscoIOSSecurityConfigurationGuide,Part3:TrafficFilteringandFirewalls》。

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。