如何监视和测试访问控制列表配置

文章作者 100test 发表时间 2007:09:29 12:01:42
来源 100Test.Com百考试题网


  我们让R2作为内部网络,R3作为内部网络,以下配置使R2发起访问R3没问题,从R3访问R2则被拒绝。注意这个配置方案是针对基于TCP的应用,任何 TCP通讯都是双向的,从R2发起的访问外部网络之后,外部网络的流量得以通过,这个时候TCP报文,ACK或RST位被设置为1

R1(configure)access-list 101 permit tcp any any established log-input

R1(configure)access-list 101 permit ospf any any

R1(configure)access-list 101 deny ip any any log-input

R1(configure)int s2/1

R1(configure-if)ip access-group 101 in 

  以上log-input是为了显示监视数据报文被过滤的情况,接下来用debug ip packet detailed来监视报文经过R1的情况,应该路由器还有OSPF报文产生,因此我们对DEBUG信息做了限制。

r1(config)#access-list 102 permit tcp any any 

  我们这样做 让R2发起telnet访问R3

  注意R3返回R2的数据报文得以通过,接下来我们测试从R3发起访问R2的情况

  注意,TCP协议的第一次发送是SYN字段,这是用来同步准备建立一个新连接的两端主机,而ACK位由接收者置位从而向发送者表明数据已经成功接收。 RST(reset)位说明什么时候重新启动连接。带Eetablished的扩展访问列表只允许ACK或RST位置1的TCP报文通过。



相关文章


在CISCO3550上封堵端口防病毒
思科3500系列交换机的基本配置命令
Catalyst6509防火墙模块配置
巧设寄存器重设思科路由器密码
如何监视和测试访问控制列表配置
四大问题:VoIP协议安全无法忽略之痛
以太网的发展历程及IEEE的标准
交换机DHCP服务器中继代理配置
黑客入侵攻击四种最新趋势
澳大利亚华人论坛
考好网
日本华人论坛
华人移民留学论坛
英国华人论坛