迅捷路由器自反訪問控制列表(Reflexive Access Lists)
發(fā)布時間:2012-06-30 18:46:02 作者:佚名
我要評論
所謂的自反訪問列表,英文名為Reflexive Access Lists,自反訪問列表會根據(jù)一個方向的訪問控制列表
所謂的自反訪問列表,英文名為Reflexive Access Lists,自反訪問列表會根據(jù)一個方向的訪問控制列表,自動創(chuàng)建出一個反方向的控制列表,是和原來的控制列表-IP的源地址和目的地址顛倒,并且源端口號和目的端口號完全相反的一個列表,并且還有一定的時間限制,超時后,這個新創(chuàng)建的列表就會消失,大大增加了安全性。
一、簡單示例
ip access-list extended abc
deny icmp any 192.168.1.0 0.0.0.255
permit ip any any
exit
int s0/0
ip access-group abc in
上述是禁止外網(wǎng)去ping內(nèi)網(wǎng)的192.168.1.0/24這個網(wǎng)段,這時如果你想從192.168.1.1去ping外網(wǎng)也是ping不通的,因?yàn)橥ㄐ哦际请p向的,限制住一面的流量就都不通了。
二、自反ACL
ip access-list extended refin
permit ospf any any
evaluate abc
exit
ip access-list extended refout
permit ip any any reflect abc
exit
int s0/0
ip access-group refin in
ip access-group rofut out
exit
ip reflexive-list timeout 60
1、在接口的in方向上只允許了一個ospf協(xié)議,其他訪問都禁止了,也就是不允許外網(wǎng)訪問內(nèi)網(wǎng),evaluate abc嵌套了一個反射ACL,名稱為abc。
2、在接口的out方向上,允許所有的訪問,可以出去但是回不來,所以在permit ip any any 后加上了一個reflect abc,此時任何從內(nèi)網(wǎng)發(fā)起的流量如果它匹配這條permit ip any any reflect abc語句的話,則自動在refin的列表中創(chuàng)建一條動態(tài)的permit語句。
3、自反ACL一直是permit的,ip reflexive-list timeout 60 設(shè)置的是反射出來的條目的有效時間。
一、簡單示例
ip access-list extended abc
deny icmp any 192.168.1.0 0.0.0.255
permit ip any any
exit
int s0/0
ip access-group abc in
上述是禁止外網(wǎng)去ping內(nèi)網(wǎng)的192.168.1.0/24這個網(wǎng)段,這時如果你想從192.168.1.1去ping外網(wǎng)也是ping不通的,因?yàn)橥ㄐ哦际请p向的,限制住一面的流量就都不通了。
二、自反ACL
ip access-list extended refin
permit ospf any any
evaluate abc
exit
ip access-list extended refout
permit ip any any reflect abc
exit
int s0/0
ip access-group refin in
ip access-group rofut out
exit
ip reflexive-list timeout 60
1、在接口的in方向上只允許了一個ospf協(xié)議,其他訪問都禁止了,也就是不允許外網(wǎng)訪問內(nèi)網(wǎng),evaluate abc嵌套了一個反射ACL,名稱為abc。
2、在接口的out方向上,允許所有的訪問,可以出去但是回不來,所以在permit ip any any 后加上了一個reflect abc,此時任何從內(nèi)網(wǎng)發(fā)起的流量如果它匹配這條permit ip any any reflect abc語句的話,則自動在refin的列表中創(chuàng)建一條動態(tài)的permit語句。
3、自反ACL一直是permit的,ip reflexive-list timeout 60 設(shè)置的是反射出來的條目的有效時間。
相關(guān)文章
- 對于無線網(wǎng)來說,傳輸?shù)乃俣仁亲钪匾?,但隨著現(xiàn)代網(wǎng)絡(luò)技術(shù)的進(jìn)步,我們在網(wǎng)上進(jìn)行視頻傳輸,例如在看一部高清的電影時,就需要更大的帶寬,這對無線而言是不一個小的負(fù)擔(dān)2013-02-04
FAST迅捷路由的IP基礎(chǔ)知識學(xué)習(xí)
選擇一個將數(shù)據(jù)包發(fā)往某個目標(biāo)網(wǎng)絡(luò)段或主機(jī)的路徑就是路由的過程。用戶產(chǎn)生的數(shù)據(jù)流比較文件,視頻,Email等應(yīng)用被從一個源地址轉(zhuǎn)發(fā)到另一個目標(biāo)地址,用來表示源和目的地2013-01-07- 只有將路由器的安全做好了才能保障一個網(wǎng)絡(luò)的安全,對于路由器而言最重要的就是密碼的保護(hù),而保護(hù)路由器密碼的兩條基本規(guī)則是:總是要更改新的路由器的默認(rèn)密碼以及只通過2013-01-03

迅捷Fast無線路由器快速安裝工具 v1.0 中文綠色免費(fèi)版
迅捷Fast無線路由器快速安裝工具適用于FW150R V5/6/8、FW153R V1、FWR108 V1、FW300R V3/4、FWR303 V1、FWR310 V1/2無線路由器產(chǎn)品的快速安裝工具2012-12-27- 路由器是城域網(wǎng)、廣域網(wǎng)和互聯(lián)網(wǎng)上的基本設(shè)備,它連接分布在一定地域范圍內(nèi)的電腦遠(yuǎn)程網(wǎng)絡(luò),但在組建一個網(wǎng)絡(luò)時,難免會遇到一些很麻煩的事情,尤其是在網(wǎng)絡(luò)地址設(shè)置方面,2012-11-20
- 相信只要是使用路由器的用戶,都遇到過路由器故障,造成不不能上網(wǎng)的問題,電子產(chǎn)品在運(yùn)行的過程中出現(xiàn)故障是在所難免的,本文主要給大家詳細(xì)的介紹了對于寬帶路由器經(jīng)常出2012-11-14
- 現(xiàn)在網(wǎng)絡(luò)大多都是使用路由器來共享上網(wǎng),這樣極大方便組建一個局域網(wǎng),但是其帶來的壞處是,如果有人在下載或是占用了大量的帶寬的話,那么其他人在上網(wǎng)時就會感覺到很卡,2012-11-07
- 通過路由冗余協(xié)議,我們可以通過手動或DHCP 設(shè)定一個虛擬IP 地址作為默認(rèn)路由器,虛擬IP 地址在路由器間共享,其中一個指定為主路由器而其它的則為備份路由器,如果主路由2012-10-23
- 公司的迅捷無線路由最近上不了網(wǎng)了.按下面的方法解決一下2012-09-19
迅捷路由器進(jìn)不了設(shè)置界面的詳細(xì)方法
有時候路由器的設(shè)置界面進(jìn)不去了.是什么原因呢. 我們來看一下吧2012-08-28


