国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用訪問控制列表實現網絡單向訪問
2009-01-11   

簡易拓撲圖(所有子網掩碼均為255.255.255.0):
PC(10.1.1.2)---E0(10.1.1.1)[RouterA]S0(192.1.1.1)---S1(192.1.1.2)[RouterB]

做網絡的單向訪問其實實現的是防火墻的基本功能:我是內網,你是外網,我能訪問你,但你不能訪問我。
所以現在假設RouterA的E0口所連網段為內網段,RouterA S0所連的網段為外網段,還假設我想做的是內網的PC機能ping通外網RouterB的S1口,但RouterB卻ping不進我的內網。

用ACL來實現類似的單向訪問控制需要用到一種特殊的ACL,叫Reflexive ACL。Reflexive ACL的配置分為兩個部分,一部分是outbound的配置,一部分是inbound的配置。

在繼續下面的說明之前,先說點題外話。在最開始想到單向訪問問題時,我(也包括其它一些我的同事)自然的就這么想:那我在E0口上允許PC的流量進來,然后再在S0口上禁止RouterB的流量進來不就行了?看上去好像沒什么問題,但一試就知道其實是不行的。為什么不行呢,因為很多人都忽略了這么一個問題:即絕大多數的網絡流量都是有去有回的,上面的方法只解決了去的問題,但這個流量在到達RouterB后,RouterB還需要返回這個流量給PC,這個返回的流量到了RouterA的S0口,但上面的方法卻在S0口上禁止了RouterB的流量進來,回來的流量被擋住了,通訊失敗。

Reflexive ACL中outbound的部分決定了我出去的哪些內網網絡流量是需要被單向訪問的,inbound部分決定了這些流量在返回后能被正確的識別并送給內網發起連接的PC機。

Reflexive ACL中outbound的部分:
ip access-list extended outbound_filter
permit icmp any any reflect icmp_traffic
permit ip any any
!---注意在Reflexive ACL中只能用named方式的ACL,不能用numbered方式的ACL。
!---基本配置和普通ACL并沒有什么太多不同,不同之處是reflect icmp_traffic,它的意思是這條ACE作為單向流量來處理,并且給了一個名稱叫icmp_traffic,icmp_traffic在inbound部分被引用。
!---permit ip any any并不是必要的,加在這里是為了另一個測試,下面會說明。

Reflexive ACL中inbound的部分:
ip access-list extended inbound_filter
evaluate icmp_traffic
deny ip any any log
!---inbound的配置有和普通ACL有點不同了,第一句evaluate icmp_traffic對上述outbound配置中的icmp_traffic進行了引用,也就是說,它要檢查從外網進來的流量,如果這個流量確實是從內網發起的對外訪問的返回流量,那么允許這個流量進來。
!---注意deny ip any any log這句,雖然這句也是不必配的,因為是默認的deny ip any any,但我加了log來對上面outbound部分的permit ip any any進行測試。

Reflexive ACL中應用到接口的部分:
interface Serial0
ip address 192.1.1.1 255.255.255.0
ip access-group inbound_filter in
ip access-group outbound_filter out
!---這里也有一些講究,ACL outbound_filter被應用到外網口的out方向,ACL inbound_filter被應用到外網口的in方向,in和out不能搞混。

好,現在進行測試,在10.1.1.2上ping 192.1.1.2,通了,RouterB上則ping不通10.1.1.2。
現在還余下一個問題:路由器既然已經deny了外網進來的所有流量,那么它是怎么允許內網出去的返回流量進來呢?
它是通過創建動態生成的ACL來允許返回流量的,下面看看show access-list的結果:

……
Reflexive IP access list icmp_traffic
 permit icmp host 192.1.1.2 host 10.1.1.2 (24 matches) (time left 196)
……

這些動態ACL可通過TCP的FIN/RST包來動態自動消除,對ICMP這樣stateless的包來說,是通過內置的timer來消除的,這點可通過上述show access-list結果中的(time left 196)來核實。

最后再說說那另一個測試,也就是兩個ACL中加的多余的東西:

ip access-list extended outbound_filter
permit ip any any

ip access-list extended inbound_filter
deny ip any any log

我在10.1.1.2上發起一個到192.1.1.2的TELNET連接,這個流量到了S0口后由ACL outbound_filter中的permit ip any any檢測后放行。到了RouterB后,RouterB進行處理然后返回流量,這個流量到了S0口后由inbound_filter檢測,因為evaluate icmp_traffic中并沒有包含對TCP類型流量的檢測,這個包由deny ip any any log一句處理后丟棄并生成日志:

00:24:28: %SEC-6-IPACCESSLOGP: list inbound_filter denied tcp 192.1.1.2(23) -> 10.1.1.2(1483), 1 packet (責任編輯:liucl)


熱詞搜索:

上一篇:利用WinSock2 SPI進行網絡內容訪問控制
下一篇:使用訪問控制列表保護你的網絡

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
99久免费精品视频在线观看| a在线欧美一区| 欧美一区二区女人| 日本一道高清亚洲日美韩| 欧美日韩国产a| 麻豆国产精品一区二区三区| 欧美tickle裸体挠脚心vk| 久久精品国产77777蜜臀| 国产福利精品导航| 91精品国产综合久久久蜜臀粉嫩 | 26uuu精品一区二区三区四区在线| 蜜桃传媒麻豆第一区在线观看| 欧美久久久久中文字幕| 国产精品一区二区免费不卡 | 国产精品嫩草影院com| 色哟哟日韩精品| 国产成人免费视频网站| 亚洲国产视频网站| 国产精品电影一区二区三区| 欧美系列日韩一区| 从欧美一区二区三区| 日韩成人av影视| 亚洲宅男天堂在线观看无病毒| 精品国产乱子伦一区| 在线观看国产91| 国产91丝袜在线播放| 另类小说欧美激情| 日本免费在线视频不卡一不卡二| 成人欧美一区二区三区视频网页 | 日韩女优av电影| 欧美午夜在线观看| 色婷婷激情久久| 91同城在线观看| jlzzjlzz欧美大全| 成人av在线看| 在线精品视频小说1| 色综合久久久久久久久久久| 成人成人成人在线视频| www.激情成人| 在线观看亚洲精品| 欧美一区二区在线免费播放| 欧美日本视频在线| 2023国产精华国产精品| 久久青草欧美一区二区三区| 中文字幕av一区二区三区免费看 | 亚洲影院在线观看| 久久99九九99精品| 国产麻豆成人传媒免费观看| 国产成人精品免费看| 91久久一区二区| 日韩欧美亚洲国产另类| 《视频一区视频二区| 日本亚洲天堂网| 91日韩在线专区| 欧美α欧美αv大片| 国产精品久久久久毛片软件| 亚洲线精品一区二区三区| 国内精品视频666| 欧美亚洲综合网| 国产精品久久久久精k8 | 国模冰冰炮一区二区| 91丨九色丨黑人外教| 日韩小视频在线观看专区| 国产精品人成在线观看免费| 男人的天堂久久精品| 欧美偷拍一区二区| 夜夜操天天操亚洲| 成人黄色片在线观看| www国产成人| 精品一区二区免费在线观看| 一本大道av一区二区在线播放| 久久精品亚洲国产奇米99| 蜜臀精品一区二区三区在线观看| 91国模大尺度私拍在线视频| 欧美激情在线观看视频免费| 国产精品资源在线| 久久久久久影视| 成人夜色视频网站在线观看| 久久久久久久久久久久久女国产乱| 视频在线观看一区| 日韩精品一区二区三区swag| 蜜臀av亚洲一区中文字幕| 欧美成人精品1314www| 美女精品自拍一二三四| 欧美xxxxxxxx| 99在线精品视频| 日韩精品91亚洲二区在线观看| 欧美羞羞免费网站| 久久99久久精品| 亚洲色图视频网站| 日韩精品自拍偷拍| jlzzjlzz国产精品久久| 国产精品国产三级国产aⅴ原创| 99精品欧美一区二区三区小说| 亚洲国产成人午夜在线一区| 色综合久久天天| 久久99热国产| 亚洲精选视频在线| 久久综合给合久久狠狠狠97色69| 国产高清成人在线| 日韩高清在线一区| 亚洲男人的天堂av| 国产欧美日韩在线视频| 欧美日韩黄色影视| 91福利国产成人精品照片| 精品在线观看免费| 日韩电影在线观看一区| 亚洲丝袜美腿综合| 国产精品成人免费精品自在线观看| 在线观看不卡一区| 在线日韩av片| 在线观看中文字幕不卡| 91啦中文在线观看| 成人av网站免费| 91在线丨porny丨国产| 国产精品99久久久久久有的能看| 三级不卡在线观看| 亚洲一区二区四区蜜桃| 国产精品美女久久久久aⅴ国产馆| 欧美乱妇一区二区三区不卡视频| 欧洲av一区二区嗯嗯嗯啊| 91在线观看美女| 91啦中文在线观看| 欧美性高清videossexo| 在线观看av一区| 欧美v日韩v国产v| 国产清纯美女被跳蛋高潮一区二区久久w| 日韩欧美123| 亚洲天堂网中文字| 日韩高清不卡一区| 国产91高潮流白浆在线麻豆 | 欧美激情在线观看视频免费| 中文字幕精品一区二区三区精品| 欧美激情一区二区三区不卡| 国产精品对白交换视频 | 欧美r级在线观看| 国产片一区二区三区| 亚洲v中文字幕| 国产精品综合av一区二区国产馆| 成人av电影免费观看| 午夜精品影院在线观看| 欧美理论电影在线| 91美女视频网站| 欧美性色黄大片手机版| 99久久精品一区二区| 欧美伦理影视网| 欧美成人一区二区| 亚洲最色的网站| 成人精品免费看| 欧美大片在线观看一区| 亚洲精品欧美二区三区中文字幕| 日本强好片久久久久久aaa| 国产精品中文有码| 日韩免费看网站| 蜜臀精品一区二区三区在线观看 | 97久久久精品综合88久久| 国产日韩欧美精品综合| 久久99精品国产麻豆不卡| 欧美色网一区二区| 亚洲午夜久久久久久久久电影网 | 色狠狠一区二区| 最近日韩中文字幕| 日本高清免费不卡视频| 亚洲激情图片小说视频| 在线免费不卡视频| 天堂一区二区在线免费观看| 91国偷自产一区二区使用方法| 亚洲人成7777| 91精品国产欧美一区二区| 日本女人一区二区三区| 91精品国产综合久久香蕉的特点| 丝袜诱惑制服诱惑色一区在线观看| 欧美男男青年gay1069videost| 亚洲444eee在线观看| 91精品国产综合久久久久久漫画| 久久99久久精品| 国产精品久久久久久福利一牛影视| 成人黄色软件下载| 奇米一区二区三区| 国产精品久久久久一区| 欧美一区二区三区视频免费| 国产一区二区三区在线观看免费 | 综合分类小说区另类春色亚洲小说欧美| 成人国产在线观看| 欧美aaa在线| 亚洲女同ⅹxx女同tv| 日韩欧美亚洲国产另类| 欧美综合色免费| 国产91综合网| 国产成人在线观看| 蜜桃精品在线观看| 三级一区在线视频先锋| 亚洲免费观看高清完整| 欧美极品美女视频| 欧美xxxx老人做受| 欧美一区二区在线播放| 欧美日韩激情一区二区三区| 一本久久a久久免费精品不卡| 国产精品正在播放| 大胆欧美人体老妇|