《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 解決方案 > 在路由器上配置動(dòng)態(tài)訪問控制列表

在路由器上配置動(dòng)態(tài)訪問控制列表

2010-12-23
來源:中國IT實(shí)驗(yàn)室
關(guān)鍵詞: 路由器 訪問控制列表

  這種ACL是基于lock-and-key的,,動(dòng)態(tài)acl平時(shí)是不生效的,,只用當(dāng)條件觸發(fā)時(shí)才生效。例如;
  在某臺(tái)路由器上我進(jìn)行了如下配置:
  username netdigedu password 123
  username netdigedu autocommand access-enable host time 5
  line vty 0 4
  login local
  同時(shí)配置一個(gè)動(dòng)態(tài)ACL:
  access-list 100 permit tcp 192.168.1.1 0.0.0.0 192.168.1.2 0.0.0.0 eq telnet
  access-list 101 dynamic abc timeout 60 permit icmp host 5.5.123.1 host
5.5.12.3
  int e0/0
  ip access-group 100 in
  exit
  在配置完成以后,,我們?cè)诼酚善?上ping 192.168.1.2 得到的結(jié)果是timeout。
  當(dāng)我們從路由器1上telnet到路由器2上以后,,發(fā)現(xiàn)以下提示
  [Connection to 192.168.1.2 closed by foreign host]
  當(dāng)我們看到這個(gè)提示以后,,我們?cè)诼酚善?上去ping路由器2的時(shí)候,我們發(fā)現(xiàn)可以ping通了,。
  line vty 0 4
  autocommand access-enable host timeout 5 '設(shè)置觸發(fā)激活動(dòng)態(tài)ACL
  也就是說,,當(dāng)192.168.1.1 telnet到 192.168.1.2
并通過驗(yàn)證的話,則放置在e0/0接口上的動(dòng)態(tài)ACL生效,,這時(shí)192.168.1.可以ping通192.168.1.2,。
  關(guān)于兩個(gè)timeout,access-list里的timeout是該條目的絕對(duì)超時(shí)時(shí)間,,也就是該條目只能存在60分鐘,,autocommand中的timeout是空閑超時(shí)時(shí)間,也就說如果2分鐘內(nèi)如果沒有匹配該條目的流量出現(xiàn),,則條目失效,。默認(rèn)值忘了,謝謝!
  關(guān)于host參數(shù)我說一下,,加上host參數(shù)的話,,假設(shè)動(dòng)態(tài)acl是這樣寫的;
  access-list 101 dynamic abc timeout 60 permit icmp 192.168.1.0 0.0.0.255 host
192.168.1.2
  那么最終生成的條目是permit icmp 5.5.123.1 0.0.0.0 host
5.5.12.3,也就是只為激活該條目的單個(gè)主機(jī)生成動(dòng)態(tài)條目,。不加host參數(shù)會(huì)為整個(gè)網(wǎng)段生成允許條目,。
  在這個(gè)例子里我做的實(shí)驗(yàn)的show ip acce的結(jié)果如下
  r2#show ip acce
  Extended IP access list 100
  10 permit tcp host 192.168.1.1 host 192.168.1.2 eq telnet (807 matches)
  20 Dynamic abc permit icmp host 192.168.1.1 host 192.168.1.2
  permit icmp host 192.168.1.1 host 192.168.1.2
  我們發(fā)現(xiàn),路由器自動(dòng)創(chuàng)建了一個(gè)動(dòng)態(tài)的訪問控制列表的條目,。
  上面那個(gè)完整的例子里,,加不加host都一樣,因?yàn)閯?dòng)態(tài)ACL本身是就是host的,。
  注意事項(xiàng):
  1,、autocommand 整個(gè)命令必須打全!用?也看不到!而且打錯(cuò)了不提示!
  2、在每個(gè)訪問控制列表中只能創(chuàng)建一個(gè)動(dòng)態(tài)的訪問控制列表,。

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn),。轉(zhuǎn)載的所有的文章,、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有,。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者,。如涉及作品內(nèi)容、版權(quán)和其它問題,,請(qǐng)及時(shí)通過電子郵件或電話通知我們,,以便迅速采取適當(dāng)措施,,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118,;郵箱:[email protected],。