IP访问控制列表算是Cisco IOS一个内在的security feature,以下是对常用的动态访问控制列表做了个总结。
Pt.1 Lock-and-Key Security
Lock-and-Key Overview
|
|
|||
lock-and-key动态ACL使用IP动态扩展ACL过滤IP流量。当配置了lock-and-key动态ACL之后,临时被拒绝掉的IP流量可以获得暂时性的许可。 lock-and-key动态ACL临时修改路由器接口下已经存在的ACL,来允许IP流量到达目标设备。之后lock-and-key动态ACL把接口状态还原。
通过lock-and-key动态ACL获得访问目标设备权限的用户,首先要开启到路由器的telnet会话。接着lock-and-key动态ACL自动对用户进行认证。如果认证通过,那么用户就获得了临时性的访问权限。
Configuring Lock-and-Key
配置lock-and-key动态ACL的步骤如下:
1.设置动态ACL:
BitsCN(config)#access-list {access-list-number} [dynamic dynamic-name [timeout minutes]] {deny|permit} telnet {source source-wildcard destination destination-wildcard}
2.扩展动态ACL的绝对计时器。可选:
BitsCN(config)# access-list dynamic-extend
3.定义需要应用ACL的接口:
BitsCN(config)#interface {interface}
4.应用ACL:
BitsCN(config-if)#ip access-group {ACL}
5.定义VTY线路:
BitsCN(config)#line vty {line-number [ending-line-number]}
6.对用户进行认证:
BitsCN(config)#username {username} password {password}
7.采用TACACS认证或本地认证方式。可选:
BitsCN(config-line)#login {tacacs|local}
8.创建临时性的访问许可权限,如果没有定义参数host,默认为所有主机:
BitsCN(config-line)#autocommand access-enable {host} [timeout minutes]
Case 1
在5分钟内开启到172.16.1.2的telnet会话,如果认证成功,对用户给予120秒的访问许可权:
| ! interface Ethernet0 description this document is written by ***** description powered by BitsCN ip address 172.16.1.1 255.255.255.0 ip access-group 101 in ! access-list 101 permit tcp any host 172.16.1.2 eq telnet access-list 101 dynamic BitsCN timeout 120 permit ip any any ! line vty 0 4 login tacacs autocommand access-enable timeout 5 ! |
Monitoring and Maintaining Lock-and-Key
查看ACL信息:
| BitsCN#show access-lists Pt.2 TCP Intercepting TCP Intercepting Overview |
·电脑配置手册 (6522篇文章)
·服务器配置专栏 (8898篇文章)
·ACL基础介绍 (12篇文章)
·ACL配置分析 (15篇文章)
·ACL的配置 (10篇文章)
·访问控制列表相关文章 (77篇文章)
·路由器配置命令(汇总) (28121次浏览)
·路由器配置命令(华为内部资料) (19992次浏览)
·交换机 VLAN配置基础及实例 (11137次浏览)
·网络与路由器故障诊断基础知识 (11022次浏览)
·市面上几款常见路由器的设置方法 (7939次浏览)
·五种经典方式来巧妙设置路由器 (6992次浏览)
·ADSL宽带和路由器使用分析 (6518次浏览)
·谈宽带共享上网和路由器设置方法 (6210次浏览)
·实达ADSL modem路由设置方法 (5068次浏览)
·路由器配置命令(汇总) (28121次浏览)
·路由器配置命令(华为内部资料) (19992次浏览)
·交换机 VLAN配置基础及实例 (11137次浏览)
·网络与路由器故障诊断基础知识 (11022次浏览)
·市面上几款常见路由器的设置方法 (7939次浏览)
·五种经典方式来巧妙设置路由器 (6992次浏览)
·ADSL宽带和路由器使用分析 (6518次浏览)
·谈宽带共享上网和路由器设置方法 (6210次浏览)
·实达ADSL modem路由设置方法 (5068次浏览)
·路由器配置命令(汇总) (28121次浏览)
·路由器配置命令(华为内部资料) (19992次浏览)
·交换机 VLAN配置基础及实例 (11137次浏览)
·网络与路由器故障诊断基础知识 (11022次浏览)
·市面上几款常见路由器的设置方法 (7939次浏览)
·五种经典方式来巧妙设置路由器 (6992次浏览)
·ADSL宽带和路由器使用分析 (6518次浏览)
·谈宽带共享上网和路由器设置方法 (6210次浏览)
·实达ADSL modem路由设置方法 (5068次浏览)
·路由器应用ACL和防火墙的区别 07-23
·路由选择原理笔记之协议比较 07-23
·基础学习:路由选择和被路由选择 07-23
·基础学习:动态ACL配置详解 07-23
·有类与无类路由下的路由匹配原则 07-23
·路由器实现线路负载均衡简析 07-23
·Cisco策略路由实现双地址双出口+NAT 07-23
·cisco路由器EIGRP配置实例 07-23
·用ROS的VRRP来配置路由器热备份 07-23




