欢迎来到云服务器

网络技术

如何正确的配置ACL会见节制列表

  单向屏蔽ICMP ECHO报文

  1.配置如下的会见节制列表

  access-list 100 permit icmp any 当地路由器广域地点 echo

  access-list 100 deny icmp any any echo

  access-list 100 permit ip any any

  2.在路由器相应端口上应用

  interface

  ip access-group 100 in

  列表第一行,是答允外网主机可以PING通我方路由器广域口地点,便于外网举办网络测试。列表第二行,系克制外网主机提倡的任何ICMP ECHO 报文达到我方网络主机,杜绝了外网主机提倡的“端口扫描器Nmap ping操纵”。列表第三行答允所有的IP协议数据包通过,是担保不影响其他各类应用。端口应用上配置在入偏向举办应用,担保了我方网络主机可PING通外网任意主机,便于我方举办网络连通性测试。

  防备病毒流传和黑客进攻

  针对微软操纵系统的裂痕,一些病毒措施和裂痕扫描软件通过UDP端口135、137、138、1434和TCP端口135、137、139、445、4444、5554、9995、9996等举办病毒流传和进攻,可如下配置会见节制列表阻止病毒流传和黑客进攻。

  1.配置如下的会见节制列表

  access-list 101 deny udp any any eq 135

  access-list 101 deny udp any any eq 137

  access-list 101 deny udp any any eq 138

  access-list 101 deny udp any any eq 1434

  access-list 101 deny tcp any any eq 135

  access-list 101 deny tcp any any eq 137

  access-list 101 deny tcp any any eq 139

  access-list 101 deny tcp any any eq 445

  access-list 101 deny tcp any any eq 4444

  access-list 101 deny tcp any any eq 5554

  access-list 101 deny tcp any any eq 9995

  access-list 101 deny tcp any any eq 9996

  access-list 101 permit ip any any

  2.在路由器相应端口上应用

  interface

  ip access-group 101 in

  说明:在同一端口上应用会见节制列表的IN语句或OUT语句只能有一条,如需将两组会见列表应用到同一端口上的同一偏向,需将两组会见节制列表举办归并处理惩罚,方能应用。

  操作会见节制列表实现QoS

  针对一些重要业务和非凡应用,利用时要求担保带宽,不消时又能将带宽让出来给其他应用,可用如下配置会见节制列表和数据包染色技能来实现。

  1.配置如下的会见节制列表

  access-list 102 permit ip 网段1IP 子网掩码 host 处事器1IP

  access-list 103 permit ip 网段2IP 子网掩码 host 处事器2IP

  access-list 104 permit ip 网段3IP 子网掩码 host 处事器3IP

  2.数据包染色标志

  class-map match-all Critical-1

  match ip dscp 34

  class-map match-all Critical-2

  match ip dscp 26

  class-map match-all Critical-3

  match ip dscp 35

  3.数据包染色分类

  class-map match-any Critical-1

  match access-group 102 /*匹配会见节制列表102 */

  class-map match-any Critical-2

  match access-group 103 /*匹配会见节制列表103 */

  class-map match-any Critical-3

  match access-group 104 /*匹配会见节制列表104 */

  4.计策界说

  policy-map AA

  class Critical-1

  bandwidth percent 10 /*界说保障带宽为根基带宽的10% */

  random-detect dscp-based /*界说路由器带宽拥塞时的数据包扬弃计策 */

  random-detect dscp 34 24 40 10

  /* 界说产生拥塞时DSCP=34数据包的最小丢包率/最大丢包率/扬弃概率别离是:24/40/10 */

  class Critical-2

  bandwidth percent 5

  random-detect dscp-based

  random-detect dscp 26 24 40 10

  classs Critical-3

  bandwidth percent 2

  random-detect dscp-based

  random-detect dscp 35 24 40 10

  5.在路由器相应端口长举办计接应用

  interface Serial0/0

  service-policy output AA

  如上配置后,即实现了在端口Serial0/0上切合会见节制列表102的业务保障带宽是根基带宽的10%,美国云服务器 韩国vps云主机,切合会见节制列表103的业务保障带宽为根基带宽的5%,切合会见节制列表104的业务保障带宽为根基带宽的2%。

腾讯云代理

Copyright © 2003-2021 MFISP.COM. 国外vps服务器租用 梦飞云服务器租用 版权所有 粤ICP备11019662号