设为首页
加入收藏
联系站长
今天是:  | 网站首页 | 软件路由器 | 无盘技术 | 网络学院 | 下载中心 | 技术论坛 | cisco | 
您现在的位置: 中国路由网 >> cisco >> cisco产品 >> 交换机 >> 正文 用户登录 新用户注册
Cisco交换机的ACL 过滤经典案例           ★★★
Cisco交换机的ACL 过滤经典案例
副标题:
作者:佚名 文章来源:本站原创 点击数: 更新时间:2008-7-7 23:36:31

Cisco交换机的ACL 过滤经典案例

    在交换机上创建 ACL 时, 可以用字符串也可以用数字来命名 ACL,一般可采用

字符串+数字的方式加以命名,以便于识别;至于是标准 ACL 还是扩展ACL,是通过字段来识

别的,如标准 ACL 用standard 识别,扩展 ACL 用extended 识别。 

下例的配置显示如何在交换机上创建一条扩展 ACL,名字为 anti-virus,并将这条 ACL 应用

到 fastEthernet 0/1 端口的 in 方向: 

Switch#configure terminal  

Switch(config)#ip access-list extended anti-virus 

Switch(config-ext-nacl)#deny tcp any any eq 135   

Switch(config-ext-nacl)#deny tcp any any eq 136 

Switch(config-ext-nacl)#deny tcp any any eq 137 

Switch(config-ext-nacl)#deny tcp any any eq 138 

Switch(config-ext-nacl)#deny tcp any any eq 139 

Switch(config-ext-nacl)#deny tcp any any eq 445 

Switch(config-ext-nacl)#deny tcp any any eq 593 

Switch(config-ext-nacl)#deny tcp any any eq 4444 

Switch(config-ext-nacl)#deny tcp any any eq 5554 

Switch(config-ext-nacl)#deny tcp any any eq 9995 

Switch(config-ext-nacl)#deny tcp any any eq 9996 

Switch(config-ext-nacl)#deny udp any any eq 135 

Switch(config-ext-nacl)#deny udp any any eq 136 

Switch(config-ext-nacl)#deny udp any any eq 137 

Switch(config-ext-nacl)#deny udp any any eq 138 

Switch(config-ext-nacl)#deny udp any any eq 139 

Switch(config-ext-nacl)#deny udp any any eq 445 

Switch(config-ext-nacl)#deny udp any any eq 593 

Switch(config-ext-nacl)#deny udp any any eq 1434

Switch(config-ext-nacl)#deny udp any any eq 4444 

Switch(config-ext-nacl)#deny udp any any eq 5554 

Switch(config-ext-nacl)#deny udp any any eq 9995 

Switch(config-ext-nacl)#deny udp any any eq 9996 

Switch(config-ext-nacl)#permit ip any any 

Switch(config-ext-nacl)#exit 

Switch(config)#interface fastEthernet 0/1            

Switch(config-if)#ip access-group anti-virus in  

Switch(config-if)#^Z 

Switch# 
 

注意事项: 

 任意一条扩展 ACL 的最后都默认隐含了一条 deny ip any any 的 ACE 表项。如果您不想

    让该隐含 ACE 起作用,则您必须手工设置一条 permit ip any any 的 ACE 表项,以让不

    符合其它所有 ACE 匹配条件的报文通过; 

 在有些应用中还会用到上述的一些端口,比如 TCP/UDP 的 137、138,此时就要将这些端

    口从扩展 ACL 中去掉; 

文章录入:dnbm    责任编辑:dnbm 
  • 上一个文章:

  • 下一个文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    广告
    普通文章[组图]双出口路由配置实
    普通文章[推荐]经典实用技术详解
    普通文章[组图]VPN技术详解
    普通文章[推荐]网管员进阶:VPN
    普通文章路由器的网络地址转换、
    普通文章Cisco中IP地址与MAC地址
    普通文章[组图]怎样才能快速批量
    普通文章关于IP-MAC地址绑定的交
  • 没有推荐文章
  • 正确配置思科路由
    MPLS VPN同传统V
    CISCO NAT 配置
    cisco NAT 的配置
    双出口路由配置实

    MPLS VPN同传统VPN的

    双出口路由配置实例

    VPN技术详解

    怎样才能快速批量绑
    (只显示最新10条。评论内容只代表网友观点,与本站立场无关!)