免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1542 | 回复: 0
打印 上一主题 下一主题

增强的ACL修改功能 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-06-27 16:42 |只看该作者 |倒序浏览

增强的ACL修改功能   Date:2004.10.19
Keywords: access-list modify add delete reorder Sequence Numbering
    以往在配置中要修改一个访问控制列表比较麻烦:基本上你只能在ACL的尾部添加新的语句。如果要修改的是ACL的其他部分,只好把访问控制列表删除重写。如果访问控制列表已经应用到端口上,要把它从端口上撤下来,否则在重新输入ACL时,由于第一个被输入的ACL语句立即生效,往往会暂时阻断使用了该ACL的端口上的大部分通讯,甚至使远程登录回话中断,无法输入后面的ACL语句。
    在IOS的新版本(12.2(14)S,12.2(15)T,12.3(2)T以上)中引入了ACL编号(ACL Sequence Numbering)功能,使得访问控制列表的编辑变得非常的方便和快捷,请看以下操作:         1.建立一个测试用访问控制列表
        R1(config)#ip access-list extended 199
        R1(config-ext-nacl)#deny tcp any any eq 80
        R1(config-ext-nacl)#deny udp any any eq 8000
        R1(config-ext-nacl)#permit ip any any
        R1#show run | include 199
        access-list 199 deny   tcp any any eq www
        access-list 199 deny   udp any any eq 8000
        access-list 199 permit ip any any
        2.显示访问控制列表语句的当前序号
        R1#show ip access-lists 199
        Extended IP access list 199
            10 deny tcp any any eq www
            20 deny udp any any eq 8000
            30 permit ip any any
        3.在访问控制列表中指定的位置上增加一个语句
        R1(config)#ip access-list extended 199
        R1(config-ext-nacl)#12 permit udp any host 192.168.1.1 eq 8000
        R1#show ip access-lists 199
        Extended IP access list 199
            10 deny tcp any any eq www
            12 permit udp any host 192.168.1.1 eq 8000
            20 deny udp any any eq 8000
            30 permit ip any any
        4.删除访问控制列表中的某个特定语句
        R1(config)#ip access-list extended 199
        R1(config-ext-nacl)#no 20
        R1#show ip access-lists 199
        Extended IP access list 199
            10 deny tcp any any eq www
            12 permit udp any host 192.168.1.1 eq 8000
            30 permit ip any any
        5.重新编排一个访问控制列表的序号
        R1(config)#ip access-list resequence 199 10 10
        R1(config)#do show ip access-lists 199
        Extended IP access list 199
            10 deny tcp any any eq www
            20 permit udp any host 192.168.1.1 eq 8000
            30 permit ip any any
        (在这里do 命令运行您在配置模式下执行一个EXEC命令,该命令要求IOS版本12.2(8)T 以上)


本文来自ChinaUnix博客,如果查看原文请点:http://blog.chinaunix.net/u/1679/showart_1018035.html
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP