国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用訪問控制列表實現網絡單向訪問
2005-12-18   

簡易拓撲圖(所有子網掩碼均為255.255.255.0):
PC(10.1.1.2)---E0(10.1.1.1)[RouterA]S0(192.1.1.1)---S1(192.1.1.2)[RouterB] 
做網絡的單向訪問其實實現的是防火墻的基本功能:我是內網,你是外網,我能訪問你,但你不能訪問我。
所以現在假設RouterA的E0口所連網段為內網段,RouterA S0所連的網段為外網段,還假設我想做的是內網的PC機能ping通外網RouterB的S1口,但RouterB卻ping不進我的內網。 
用ACL來實現類似的單向訪問控制需要用到一種特殊的ACL,叫Reflexive ACL。Reflexive ACL的配置分為兩個部分,一部分是outbound的配置,一部分是inbound的配置。 
在繼續(xù)下面的說明之前,先說點題外話。在最開始想到單向訪問問題時,我(也包括其它一些我的同事)自然的就這么想:那我在E0口上允許PC的流量進來,然后再在S0口上禁止RouterB的流量進來不就行了?看上去好像沒什么問題,但一試就知道其實是不行的。為什么不行呢,因為很多人都忽略了這么一個問題:即絕大多數的網絡流量都是有去有回的,上面的方法只解決了去的問題,但這個流量在到達RouterB后,RouterB還需要返回這個流量給PC,這個返回的流量到了RouterA的S0口,但上面的方法卻在S0口上禁止了RouterB的流量進來,回來的流量被擋住了,通訊失敗。 
好,下面再切回來。Reflexive ACL中outbound的部分決定了我出去的哪些內網網絡流量是需要被單向訪問的,inbound部分決定了這些流量在返回后能被正確的識別并送給內網發(fā)起連接的PC機。
Reflexive ACL中outbound的部分:
ip access-list extended outbound_filter
permit icmp any any reflect icmp_traffic
permit ip any any
!---注意在Reflexive ACL中只能用named方式的ACL,不能用numbered方式的ACL。
!---基本配置和普通ACL并沒有什么太多不同,不同之處是reflect icmp_traffic,它的意思是這條ACE作為單向流量來處理,并且給了一個名稱叫icmp_traffic,icmp_traffic在inbound部分被引用。
!---permit ip any any并不是必要的,加在這里是為了另一個測試,下面會說明。
Reflexive ACL中inbound的部分:
ip access-list extended inbound_filter
evaluate icmp_traffic
deny ip any any log
!---inbound的配置有和普通ACL有點不同了,第一句evaluate icmp_traffic對上述outbound配置中的icmp_traffic進行了引用,也就是說,它要檢查從外網進來的流量,如果這個流量確實是從內網發(fā)起的對外訪問的返回流量,那么允許這個流量進來。
!---注意deny ip any any log這句,雖然這句也是不必配的,因為是默認的deny ip any any,但我加了log來對上面outbound部分的permit ip any any進行測試。
Reflexive ACL中應用到接口的部分:
interface Serial0
ip address 192.1.1.1 255.255.255.0
ip access-group inbound_filter in
ip access-group outbound_filter out
!---這里也有一些講究,ACL outbound_filter被應用到外網口的out方向,ACL inbound_filter被應用到外網口的in方向,in和out不能搞混。 

好,現在進行測試,在10.1.1.2上ping 192.1.1.2,通了,RouterB上則ping不通10.1.1.2。
現在還余下一個問題:路由器既然已經deny了外網進來的所有流量,那么它是怎么允許內網出去的返回流量進來呢?
它是通過創(chuàng)建動態(tài)生成的ACL來允許返回流量的,下面看看show access-list的結果:
……
Reflexive IP access list icmp_traffic
permit icmp host 192.1.1.2 host 10.1.1.2 (24 matches) (time left 196)
…… 
這些動態(tài)ACL可通過TCP的FIN/RST包來動態(tài)自動消除,對ICMP這樣stateless的包來說,是通過內置的timer來消除的,這點可通過上述show access-list結果中的(time left 196)來核實。 
最后再說說那另一個測試,也就是兩個ACL中加的多余的東西:
ip access-list extended outbound_filter
permit ip any any
ip access-list extended inbound_filter
deny ip any any log
我在10.1.1.2上發(fā)起一個到192.1.1.2的TELNET連接,這個流量到了S0口后由ACL outbound_filter中的permit ip any any檢測后放行。到了RouterB后,RouterB進行處理然后返回流量,這個流量到了S0口后由inbound_filter檢測,因為evaluate icmp_traffic中并沒有包含對TCP類型流量的檢測,這個包由deny ip any any log一句處理后丟棄并生成日志:
00:24:28: %SEC-6-IPACCESSLOGP: list inbound_filter denied tcp 192.1.1.2(23) -> 10.1.1.2(1483), 1 packet 

好,最后的最后,如果Reflexive ACL是做在內網口上,而不是在外網口上,該怎么寫呢?呵呵,這個問題就留給你了。

熱詞搜索:

上一篇:PIX Firewall使用手冊(1)
下一篇:硬件防火墻的配置過程講解(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
色婷婷综合五月| 色综合中文字幕| 天堂一区二区在线| 亚洲综合免费观看高清完整版在线 | 91女人视频在线观看| 国产成人精品一区二| 国产精品一区二区久久不卡| 激情图区综合网| 国产一区二区三区四区五区美女| 国产在线国偷精品产拍免费yy| 国产精品996| 成人黄色电影在线| 色综合欧美在线视频区| 精品视频在线看| 欧美mv日韩mv国产网站| 国产亚洲一区二区三区在线观看| 国产三级精品视频| 亚洲美女屁股眼交3| 一区二区三区中文字幕| 亚洲成在线观看| 精品一区二区三区影院在线午夜| 国产一区二区三区国产| 91在线观看美女| 日韩一区二区三免费高清| 精品奇米国产一区二区三区| 欧美经典一区二区| 亚洲国产欧美在线人成| 日本不卡1234视频| 成人高清免费在线播放| 欧美体内she精高潮| 日韩写真欧美这视频| 久久精子c满五个校花| 伊人婷婷欧美激情| 韩国女主播成人在线观看| av在线不卡网| 日韩一区二区三区四区五区六区| 国产精品素人一区二区| 青青青伊人色综合久久| 粉嫩av一区二区三区在线播放| 欧美吻胸吃奶大尺度电影 | 国内精品国产成人| 91蜜桃婷婷狠狠久久综合9色| 制服.丝袜.亚洲.另类.中文| 国产亚洲成年网址在线观看| 亚洲午夜在线观看视频在线| 国产精品69毛片高清亚洲| 在线观看成人小视频| 精品国产成人在线影院| 亚洲国产精品久久久久秋霞影院| 精久久久久久久久久久| 欧日韩精品视频| 亚洲国产成人一区二区三区| 久久99精品国产.久久久久| 色综合久久综合网欧美综合网| 欧美成人女星排名| 一区二区三区四区在线免费观看 | 欧美亚一区二区| 亚洲国产精品二十页| 免费观看一级特黄欧美大片| 欧美日韩在线播放三区四区| 国产精品成人免费精品自在线观看| 久久99精品一区二区三区三区| 欧美久久久久久蜜桃| 亚洲一区在线观看网站| 色综合久久久久| 亚洲欧美日韩中文字幕一区二区三区 | 欧美年轻男男videosbes| 国产精品久久久久永久免费观看| 激情综合色丁香一区二区| 日韩一区二区精品在线观看| 天使萌一区二区三区免费观看| 日本韩国一区二区三区视频| 国产精品不卡视频| 波多野结衣中文字幕一区二区三区| 久久九九久精品国产免费直播| 精品一区二区三区的国产在线播放| 91精品国产综合久久小美女| 丝袜美腿亚洲色图| 在线播放91灌醉迷j高跟美女| 日一区二区三区| 日韩一级高清毛片| 国内欧美视频一区二区| 久久久久久毛片| 成人动漫av在线| 中文字幕中文字幕在线一区| 成人激情动漫在线观看| 亚洲视频一区在线观看| 欧美性猛片xxxx免费看久爱| 亚洲一区二区精品3399| 在线不卡免费欧美| 黄网站免费久久| 久久午夜国产精品| 99久久精品一区二区| 亚洲大片一区二区三区| 日韩女优制服丝袜电影| 不卡视频在线看| 亚洲国产综合91精品麻豆| 欧美精品在线视频| 国产自产高清不卡| 国产精品久久久久久妇女6080| 一本大道av一区二区在线播放| 图片区小说区区亚洲影院| 精品美女一区二区| 91丨porny丨最新| 蜜臀久久久99精品久久久久久| 中文字幕乱码日本亚洲一区二区| 欧美亚洲综合一区| 国产一区二区三区黄视频| 亚洲宅男天堂在线观看无病毒| 欧美成va人片在线观看| 91麻豆免费在线观看| 麻豆精品视频在线观看视频| 亚洲欧洲综合另类在线| 日韩精品一区二区三区中文不卡| av不卡在线播放| 久久国产精品99久久人人澡| 亚洲精品免费看| 国产无人区一区二区三区| 欧美精品在线观看播放| 99精品视频中文字幕| 韩国精品一区二区| 天天色综合天天| 亚洲女女做受ⅹxx高潮| 久久久久久久久久久久电影| 欧美日韩一区二区在线观看| 成人av网站免费| 国产一区二区三区黄视频| 日韩激情视频在线观看| 一区二区成人在线观看| 国产精品久久久久久久第一福利 | 91网站在线观看视频| 久久99国产精品久久| 亚洲超丰满肉感bbw| 伊人开心综合网| 中文字幕中文字幕在线一区| 日韩一级免费观看| 欧美精品aⅴ在线视频| 色婷婷综合在线| 91蝌蚪国产九色| 不卡电影一区二区三区| 国产成人在线免费观看| 国产精品一级在线| 精品一区二区三区香蕉蜜桃| 美女视频一区二区| 日韩vs国产vs欧美| 日韩成人免费在线| 日韩在线一区二区三区| 亚洲成a人在线观看| 亚洲国产视频一区二区| 亚洲午夜久久久久久久久电影网 | 国产精品免费久久| 国产欧美日韩在线观看| 精品久久国产字幕高潮| 在线播放中文一区| 91精品国产美女浴室洗澡无遮挡| 欧美日韩精品是欧美日韩精品| 欧美日韩免费观看一区三区| 欧美亚洲动漫精品| 欧美日韩在线播| 51午夜精品国产| 欧美mv日韩mv| 中文字幕国产一区二区| 国产精品日韩成人| 亚洲日本欧美天堂| 亚洲免费在线视频一区 二区| 亚洲日本免费电影| 久久精品国产99国产| 极品美女销魂一区二区三区| 国产乱码字幕精品高清av| 国产精品18久久久久久久久久久久| 国产不卡视频一区二区三区| 成人免费高清在线观看| 91热门视频在线观看| 欧美日韩精品一区二区天天拍小说| 欧美精品高清视频| 久久久一区二区| 亚洲狠狠丁香婷婷综合久久久| 婷婷综合另类小说色区| 国产一区在线精品| a级高清视频欧美日韩| 欧美日韩精品欧美日韩精品一| 欧美α欧美αv大片| 国产精品久久网站| 午夜激情综合网| 福利91精品一区二区三区| 91国偷自产一区二区开放时间| 91超碰这里只有精品国产| 国产亚洲精品超碰| 亚洲不卡在线观看| 大胆亚洲人体视频| 欧美精品日韩一本| 国产欧美一区二区三区沐欲| 亚洲国产综合人成综合网站| 国内精品在线播放| 91成人免费网站| 国产欧美一区二区精品久导航| 亚洲丶国产丶欧美一区二区三区| 国产不卡一区视频| 日韩三级.com| 亚洲国产裸拍裸体视频在线观看乱了 |