【正文】
。 1 9 2 . 1 6 8 . 2 . 1 01 9 2 . 1 6 8 . 5 . 11 9 2 . 1 6 8 . 5 . 21 9 2 . 1 6 8 . 1 . 0 R o u t e r AA C L f o r R o u t e r A1 9 2 . 1 6 8 . 1 . 0 1 9 2 . 1 6 8 . 2 . 1 0 d e n y 1 9 2 . 1 6 8 . 5 . 2 d e n y 0 . 0 . 0 . 0 p e r m i t1 9 2 . 1 6 8 . 2 . 0 1 9 2 . 1 6 8 . 5 . 2 d e n y 0 . 0 . 0 . 0 d e n y防火墻訪問控制 ?將網(wǎng)絡(luò)劃分為內(nèi)網(wǎng)與外網(wǎng),它通過分析每一項內(nèi)網(wǎng)與外網(wǎng)通信應(yīng)用的協(xié)議構(gòu)成,得出主機 IP地址及端口號,從而規(guī)劃出業(yè)務(wù)流,對相應(yīng)的業(yè)務(wù)流進行控制。 外 部 網(wǎng) 絡(luò)防 火 墻W e b 服 務(wù) 器 郵 件 服 務(wù) 器 D N S 服 務(wù) 器 數(shù) 據(jù) 庫 服 務(wù) 器包過濾規(guī)則 ?我們讓內(nèi)部網(wǎng)( C類地址 )只與某一臺外部主機 ()之間進行數(shù)據(jù)交換 規(guī)則 流向 源地址 目的地址 ACK位 過濾操作 B 往外 .0 0 任意 允許 A 往內(nèi) 0 .0 任意 允許 C 雙向 任意 任意 任意 拒絕 包過濾規(guī)則在 CISCO路由器中的實現(xiàn) ? Accesslist 101 permit ip ? accesslist 101 deny ip ? interface serial 0 ? accessgroup 101 in ? accesslist 102 permit ip ? accesslist 102 deny ip ? interface serial 0 ? accessgroup 102 out 結(jié)論 ?各種種訪問控制方式各有優(yōu)缺點,由于它們采用的技術(shù)以及所要解決問題的方向相差較大,所以在現(xiàn)實的網(wǎng)絡(luò)安全管理中,通常都是幾種甚至是全部技術(shù)的組合。