免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
123下一页
最近访问板块 发新帖
查看: 2739 | 回复: 24
打印 上一主题 下一主题

再问访问控制问题? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2003-09-10 15:26 |只看该作者 |倒序浏览
1问。我做了一个ACL如下(ACL=100):
deny tcp eq any any 135
deny tcp eq any any 4444
permit ip any any

int f0/0
ip access-group 100 in
ip access-group 100 out
但用sh ip cache flow查看流量信息人能看到10。232。2。48利用135端口向我发攻击包?为何?
2问。用什么命令可以知道ACL已应用到了接口上(比如Serial 0/0口)?
3问。可不可以对一个接口应用多个ACL?如果可以有多个ACL,可不可以将标准ACL和扩展ACL及命名ACL混用?

论坛徽章:
0
2 [报告]
发表于 2003-09-10 16:39 |只看该作者

再问访问控制问题?

格式对吗?应是:deny tcp any any equ 135吧。在该语句后面加establishde试一下。一个借口只能有一个acl。

论坛徽章:
0
3 [报告]
发表于 2003-09-10 17:13 |只看该作者

再问访问控制问题?

首先列表不是CISCO设备形式的列表,还有一个端口在进出方向各只有一个。。

论坛徽章:
0
4 [报告]
发表于 2003-09-10 18:08 |只看该作者

再问访问控制问题?

你应该用show access-list看看,你做的ACL被击中多少次了。长时间没击中的ACL,最好去掉,因为ACL越多,网速肯定受影响,而且在自上而下的ACL条目比较时,必定会消耗系统资源。
还有,你为什么要在一个口上做很多ACL呢,难道不可以把ACL都集中在一个里面吗?

论坛徽章:
0
5 [报告]
发表于 2003-09-10 19:09 |只看该作者

再问访问控制问题?

哎,不好意思,第一个问题的的语句确实是我一急写错了.

论坛徽章:
0
6 [报告]
发表于 2003-09-10 19:31 |只看该作者

再问访问控制问题?

另外:第一条被击中N多次
但用sh ip cache flow查看流量信息仍能看到10。232。2。48利用135端口向我发攻击包?为何?
有没有命令能够看到那个端口能应用了该ACL?

论坛徽章:
0
7 [报告]
发表于 2003-09-10 19:36 |只看该作者

再问访问控制问题?

不明白啊,为何我的ACL已起作用了,(能够看到被击中),但用sh ip cache flow,仍能看到10.232.2.48通过135端口向我发攻击包!我都禁掉此端口了啊!

论坛徽章:
0
8 [报告]
发表于 2003-09-11 09:58 |只看该作者

再问访问控制问题?

应该是正常的,因为ip route-cache flow的工作原理是抓取本次流量的第一个包,进行分析,ACL对比,所以应该是有显示的.
具体概念我也不清楚,你看看ip route-cache flow机制的工作原理吧.

论坛徽章:
0
9 [报告]
发表于 2003-09-11 10:38 |只看该作者

再问访问控制问题?

udp 135的禁止看看
sh Ip int
在那个接口上有acl和那个方向

论坛徽章:
0
10 [报告]
发表于 2003-09-11 12:23 |只看该作者

再问访问控制问题?

你策略应用的也不对啊,同一个策略在同一个断口上不允许同时进与出的。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP