您当前位置:首页 > 资讯中心 > 业内新闻

在路由器上配置动态访问控制列表

  通过配置动态访问控制列表,可以进行哪些操作呢?那么要如何进行操作呢?文章给出了详细的配置步骤,同时附有配置命令和注意事项。

  这种ACL是基于lock-and-key的,动态acl平时是不生效的,只用当条件触发时才生效。例如;

  在某台路由器上我进行了如下配置:

  username netdigedu password 123

  username netdigedu autocommand access-enable host time 5

  line vty 0 4

  login local

  同时配置一个动态ACL:

  access-list 100 permit tcp 192.168.1.1 0.0.0.0 192.168.1.2 0.0.0.0 eq telnet

  access-list 101 dynamic abc timeout 60 permit icmp host 5.5.123.1 host 5.5.12.3

  int e0/0

  ip access-group 100 in

  exit

  在配置完成以后,我们在路由器1上ping 192.168.1.2 得到的结果是timeout。

  当我们从路由器1上telnet到路由器2上以后,发现以下提示

  [Connection to 192.168.1.2 closed by foreign host]

  当我们看到这个提示以后,我们在路由器1上去ping路由器2的时候,我们发现可以ping通了。

  line vty 0 4

  autocommand access-enable host timeout 5  '设置触发激活动态ACL

  也就是说,当192.168.1.1 telnet到 192.168.1.2 并通过验证的话,则放置在e0/0接口上的动态ACL生效,这时192.168.1.可以ping通192.168.1.2。

  关于两个timeout,access-list里的timeout是该条目的绝对超时时间,也就是该条目只能存在60分钟,autocommand中的timeout是空闲超时时间,也就说如果2分钟内如果没有匹配该条目的流量出现,则条目失效。默认值忘了,谢谢!

  关于host参数我说一下,加上host参数的话,假设动态acl是这样写的;

  access-list 101 dynamic abc timeout 60 permit icmp 192.168.1.0 0.0.0.255 host 192.168.1.2

  那么较终生成的条目是permit icmp 5.5.123.1 0.0.0.0 host 5.5.12.3,也就是只为激活该条目的单个主机生成动态条目。不加host参数会为整个网段生成允许条目。

  在这个例子里我做的实验的show ip acce的结果如下

  r2#show ip acce

  Extended IP access list 100

  10 permit tcp host 192.168.1.1 host 192.168.1.2 eq telnet (807 matches)

  20 Dynamic abc permit icmp host 192.168.1.1 host 192.168.1.2

  permit icmp host 192.168.1.1 host 192.168.1.2

  我们发现,路由器自动创建了一个动态的访问控制列表的条目。

  上面那个完整的例子里,加不加host都一样,因为动态ACL本身是就是host的。

  注意事项:

  1、autocommand 整个命令必须打全!用?也看不到!而且打错了不提示!

  2、在每个访问控制列表中只能创建一个动态的访问控制列表。

作者:Admin - 发布时间:2010-08-06 - 点击量:3181
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们