【正文】
port ] [ established ] [log] Router(configif) ip accessgroup accesslistnumber { in | out } 擴(kuò)展 IP 訪問列表的配置 ? 在端口上應(yīng)用訪問列表 – 設(shè)置訪問列表的參數(shù) Router(config) accesslist accesslistnumber { permit | deny } protocol source sourcewildcard [operator port] destination destinationwildcard [ operator port ] [ established ] [log] 擴(kuò)展訪問列表應(yīng)用舉例 1 –拒絕子網(wǎng) 的數(shù)據(jù)使用路由器 e0口 ftp到子網(wǎng) –允許其它數(shù)據(jù) E0 S0 E1 Non accesslist 101 deny tcp eq 21 accesslist 101 deny tcp eq 20 accesslist 101 permit ip any any (implicit deny all) (accesslist 101 deny ip ) accesslist 101 deny tcp eq 21 accesslist 101 deny tcp eq 20 accesslist 101 permit ip any any (implicit deny all) (accesslist 101 deny ip ) interface ether 0 ip accessgroup 101 out 擴(kuò)展訪問列表應(yīng)用舉例 1 –拒絕子網(wǎng) 的數(shù)據(jù)使用路由器 e0口 ftp到子網(wǎng) –允許其它數(shù)據(jù) E0 S0 E1 Non 擴(kuò)展訪問列表應(yīng)用舉例 2 –拒絕子網(wǎng) 內(nèi)的主機(jī)使用路由器的 E0 端口建立Tel會(huì)話 –允許其它數(shù)據(jù) E0 S0 E1 Non accesslist 101 deny tcp any eq 23 accesslist 101 permit ip any any (implicit deny all) accesslist 101 deny tcp any eq 23 accesslist 101 permit ip any any (implicit deny all) interface ether 0 ip accessgroup 101 out 擴(kuò)展訪問列表應(yīng)用舉例 2 –拒絕子網(wǎng) 內(nèi)的主機(jī)使用路由器的 E0 端口建立Tel會(huì)話 –允許其它數(shù)據(jù) E0 S0 E1 Non 使用名稱訪問列表 Router(config) ip accesslist { standard | extended } name ? 適用于 IOS版本號(hào)為 ? 所使用的名稱必須一致 Router(config) ip accesslist { standard | extended } name Router(config {std | ext}nacl) { permit | deny } { ip access list test conditions } { permit | deny } { ip access list test conditions } no { permit | deny } { ip access list test conditions } Router(configif) ip accessgroup name { in | out } 使用名稱訪問列表 ? 適用于 IOS版本號(hào)為 ? 所使用的名稱必須一致 ? 允許和拒絕語句不需要訪問列表編號(hào) ? “no” 命令刪除訪問列表 ? 在端口上應(yīng)用訪問列表 訪問列表配置準(zhǔn)則 –訪問列表中限制語句的位置是至關(guān)重要的 –將限制條件嚴(yán)格的語句放在訪問列表的最上面 –使用 no accesslist number 命令刪除完整的訪問列表 例外 : 名稱訪問列表可以刪除單獨(dú)的語句 –隱含聲明 deny all 在設(shè)置的訪問列表中要有一句 permit any 訪問列表的放置原則 –將擴(kuò)展訪問列表置于離源設(shè)備較近的位置 –將標(biāo)準(zhǔn)訪問列表置于離目的設(shè)備較近的位置 E0 E0 E1 S0 To0 S1 S0 S1 E0 E0 TokenRingB A C 推薦: D Routershow ip int e0 Ether0 is up, line protocol is up Inter address is Broadcast address is Address determined by setup mand MTU is 1500 bytes Helper address is not set Directed broadcast forwarding is disabled Outgoing access list is not set Inbound access list is 1 Proxy ARP is ena