亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        訪問控制列表技術(shù)的實(shí)驗(yàn)仿真設(shè)計(jì)與實(shí)現(xiàn)

        2021-03-25 04:06:14曹園青
        現(xiàn)代計(jì)算機(jī) 2021年4期
        關(guān)鍵詞:網(wǎng)段訪問控制列表

        曹園青

        (河套學(xué)院數(shù)學(xué)與計(jì)算機(jī)系,巴彥淖爾015000)

        0 引言

        訪問控制列表技術(shù)作為一種關(guān)鍵的網(wǎng)絡(luò)空間安全防護(hù)技術(shù),不僅被廣泛應(yīng)用于校園和企業(yè)的組網(wǎng)工程領(lǐng)域,還是防止網(wǎng)絡(luò)安全事件發(fā)生的有力手段[1]。此外,訪問控制列表技術(shù)也是高校計(jì)算機(jī)、網(wǎng)絡(luò)、云計(jì)算、大數(shù)據(jù)和物聯(lián)網(wǎng)等專業(yè)基礎(chǔ)課程的核心知識(shí)點(diǎn),隨著近些年實(shí)踐型應(yīng)用人才培養(yǎng)的教學(xué)改革在我國的不斷推進(jìn),新的培養(yǎng)計(jì)劃對(duì)學(xué)生網(wǎng)絡(luò)實(shí)踐技能的要求越來越高,如何培養(yǎng)學(xué)生運(yùn)用訪問控制列表技術(shù)解決實(shí)踐應(yīng)用問題成為熱點(diǎn)。

        為此,國內(nèi)關(guān)于訪問控制列表技術(shù)在計(jì)算機(jī)課程中的實(shí)驗(yàn)教學(xué)研究從未止步,如網(wǎng)絡(luò)課堂的實(shí)驗(yàn)教學(xué)改革、基于模擬器的虛擬化實(shí)驗(yàn)室的研究、虛實(shí)結(jié)合網(wǎng)絡(luò)教學(xué)平臺(tái)的設(shè)計(jì)、網(wǎng)絡(luò)仿真工具在組網(wǎng)工程中的應(yīng)用案例研究、ACL 在企業(yè)園區(qū)網(wǎng)絡(luò)中的應(yīng)用、訪問控制列表技術(shù)在高校網(wǎng)絡(luò)安全機(jī)制中的實(shí)踐研究、基于訪問控制列表技術(shù)的流量控制和軟件防火墻技術(shù)等,此外,還有很多利用ACL 技術(shù)防范網(wǎng)絡(luò)攻擊(如勒索病毒、蠕蟲病毒)的研究[2]。

        但是,在傳統(tǒng)的網(wǎng)絡(luò)實(shí)驗(yàn)室,由于學(xué)校的經(jīng)費(fèi)有限,不能滿足每位學(xué)生做網(wǎng)絡(luò)實(shí)驗(yàn)的儀器設(shè)備需求,實(shí)驗(yàn)設(shè)備的數(shù)量和質(zhì)量無法滿足要求[3],從而造成了訪問控制列表等網(wǎng)絡(luò)技術(shù)實(shí)驗(yàn)的可操作性差、可驗(yàn)證性差和可研究性差,最終導(dǎo)致實(shí)驗(yàn)效率低下,但模擬仿真工具就可以很好地彌補(bǔ)網(wǎng)絡(luò)實(shí)驗(yàn)室的缺點(diǎn),基于Cisco Packet Tracer 仿真器的ACL 實(shí)驗(yàn)設(shè)計(jì),既能創(chuàng)造條件讓學(xué)生親自動(dòng)手做訪問控制列表實(shí)驗(yàn),又能增強(qiáng)學(xué)生對(duì)訪問控制列表技術(shù)的理解和運(yùn)用,取得更好的教學(xué)效果。

        1 訪問控制列表技術(shù)

        訪問控制列表技術(shù),又稱為軟件防火墻技術(shù),是一種路由器的配置腳本,也是包過濾技術(shù)典型代表[4],它的工作機(jī)制是通過讀取經(jīng)過自己的數(shù)據(jù)包的報(bào)文頭部的信息來決策是允許還是拒絕數(shù)據(jù)包的通過。通過在諸如路由器和三層網(wǎng)絡(luò)物理設(shè)備上實(shí)施訪問控制列表的網(wǎng)絡(luò)安全軟件加固策略,可以實(shí)現(xiàn)流經(jīng)路由器和三層交換機(jī)的數(shù)據(jù)進(jìn)行包過濾,從而達(dá)到網(wǎng)絡(luò)安全控制的目的,但訪問控制列表對(duì)路由器本身產(chǎn)生的數(shù)據(jù)包不起作用[5]。

        1.1 訪問控制列表工作機(jī)制

        當(dāng)激活關(guān)聯(lián)有ACL 的端口后,網(wǎng)絡(luò)互聯(lián)設(shè)備就自發(fā)依據(jù)訪問控制列表里設(shè)置好的包過濾規(guī)則,將出入端口的數(shù)據(jù)包實(shí)施特性匹配,在數(shù)據(jù)包的匹配過程中,指令的執(zhí)行順序是自上而下的,并在邏輯上進(jìn)行檢查和處理,如果數(shù)據(jù)包的某一個(gè)特征信息與訪問控制列表中的某條規(guī)則不匹配,則繼續(xù)檢查和匹配緊接的下一條規(guī)則,直到最后執(zhí)行隱含的規(guī)則,訪問控制列表技術(shù)的執(zhí)行流程原理圖如圖1 所示。

        圖1 訪問控制列表過濾數(shù)據(jù)包流程

        路由器在默認(rèn)情況下是沒有配置訪問控制列表技術(shù)的,從而不進(jìn)行包過濾,即全部放行流經(jīng)自己的數(shù)據(jù),這種情況下,數(shù)據(jù)包進(jìn)入路由器后只會(huì)匹配路由表項(xiàng)進(jìn)行下跳路由,進(jìn)入下個(gè)網(wǎng)段。

        1.2 訪問控制列表作用

        (1)對(duì)流量進(jìn)行限制,提高網(wǎng)絡(luò)性能。例如學(xué)校內(nèi)網(wǎng)不允許學(xué)生宿舍在傳輸流媒體,那么就應(yīng)該配置和應(yīng)用訪問控制列表技術(shù)禁止學(xué)生網(wǎng)段使用流媒體,這樣就可以明顯緩解網(wǎng)絡(luò)負(fù)載壓力;

        (2)進(jìn)行流量控制。訪問控制列表可以限制路由更新信息在內(nèi)網(wǎng)進(jìn)行洪泛,即內(nèi)網(wǎng)狀態(tài)信息無變化,就不需要更新,從而節(jié)約網(wǎng)絡(luò)帶寬;

        (3)控制網(wǎng)絡(luò)訪問行為。訪問控制列表技術(shù)可以限制某臺(tái)主機(jī)訪問一個(gè)網(wǎng)段,同時(shí)也能允許其他主機(jī)訪問這個(gè)網(wǎng)段。如圖2 所示。

        (4)限制路由器端口轉(zhuǎn)發(fā)流量類型。例如,訪問控制列表技術(shù)可以允許SMTP 電子郵件協(xié)議,但放行HTTPS 安全網(wǎng)頁訪問報(bào)文。

        圖2 ACL控制不同的數(shù)據(jù)流通過網(wǎng)絡(luò)

        1.3 訪問控制列表分類

        (1)標(biāo)準(zhǔn)訪問控制列表(Standard IP ACL)

        標(biāo)準(zhǔn)訪問控制列表對(duì)數(shù)據(jù)包的源IP 地址進(jìn)行檢查,當(dāng)數(shù)據(jù)包流入網(wǎng)絡(luò)設(shè)備后進(jìn)行包頭IP 地址解析,若匹配成功,則采取處理動(dòng)作,“允許”或“拒絕”。

        針對(duì)標(biāo)準(zhǔn)訪問控制列表進(jìn)行編號(hào)時(shí),使用1~99 的編碼范圍來命名,也即最多可以編制100 條規(guī)則。創(chuàng)建標(biāo)準(zhǔn)ACL 的語法如下:

        Router(config)#access-list access-list-number{permit|deny}source[souce-wildcard]

        (2)擴(kuò)展訪問控制列表(Extended IP ACL)

        擴(kuò)展型訪問控制列表對(duì)于數(shù)據(jù)包過濾的精細(xì)程度,要遠(yuǎn)高于標(biāo)準(zhǔn)型訪問控制列表,即數(shù)據(jù)包檢查功能更加強(qiáng)大,除了對(duì)數(shù)據(jù)包中的源IP 地址進(jìn)行檢測,而后進(jìn)行更細(xì)致的數(shù)據(jù)包特征檢測,如源端口,目的端口、目的地址、協(xié)議類型,并用上述特性進(jìn)行數(shù)據(jù)包屬性匹配。

        擴(kuò)展訪問控制列表使用的編碼范圍是100~199 標(biāo)識(shí),區(qū)別同一接口上的多條列表,創(chuàng)建擴(kuò)展ACL 語法如下:

        Router(config)#access-list access-list-number{permit|deny} protocol {source souce- wildcard destination destinationwildcard}[operator operan]

        (3)命名型訪問控制列表

        用字符串來標(biāo)識(shí)不同規(guī)則條目的網(wǎng)絡(luò)安全技術(shù)稱之為命名型訪問控制列表技術(shù),與標(biāo)準(zhǔn)和擴(kuò)展的編碼型訪問控制列表技術(shù)不同,命名型訪問控制列表技術(shù)突破了條數(shù)的限制且便于管理員記憶,它可以解決訪問控制列表超過限度溢出問題,也可以解決修改一條規(guī)則需要取消全部規(guī)則的缺陷。命名型訪問控制列表技術(shù)也分為標(biāo)準(zhǔn)型和擴(kuò)展型兩種,語句的指令格式與編號(hào)型訪問控制列表類似。

        2 網(wǎng)絡(luò)模擬仿真工具

        網(wǎng)絡(luò)模擬仿真工具可以直接安裝在計(jì)算機(jī)機(jī)房的電腦上,無需花銷大量經(jīng)費(fèi)購買昂貴的網(wǎng)絡(luò)實(shí)驗(yàn)設(shè)備,可以不依賴實(shí)驗(yàn)環(huán)境進(jìn)行網(wǎng)絡(luò)技術(shù)的學(xué)習(xí)和研究,從而能夠提高實(shí)驗(yàn)效率,增強(qiáng)教學(xué)效果。目前,計(jì)算機(jī)領(lǐng)域比較主流的網(wǎng)絡(luò)模擬仿真工具有三種,分別是由Galaxy Technologies 公司研發(fā)的GNS3、華為公司開發(fā)的eNSP 和Cisco 公司研發(fā)的Cisco Packet Tracer,三款軟件的優(yōu)缺點(diǎn)對(duì)比如表1 所示。

        表1 三種模擬仿真工具對(duì)比

        綜合考慮,Cisco Packet Tracer 更適合作為網(wǎng)絡(luò)初學(xué)者的學(xué)生,它既對(duì)機(jī)房的電腦配置要求不高,又便于學(xué)生自由搭建組網(wǎng)拓?fù)浜蛯?duì)網(wǎng)絡(luò)協(xié)議進(jìn)行實(shí)時(shí)解析,還利于教師進(jìn)行實(shí)驗(yàn)指導(dǎo)和模擬結(jié)果反饋,是一款網(wǎng)絡(luò)知識(shí)實(shí)踐課堂的絕佳教學(xué)輔助工具。下面便用這款軟件進(jìn)行實(shí)驗(yàn)設(shè)計(jì)。

        3 模擬實(shí)驗(yàn)設(shè)計(jì)

        3.1 實(shí)驗(yàn)意義和內(nèi)容

        之所以設(shè)計(jì)訪問控制列表技術(shù)模擬實(shí)驗(yàn),主要意義有:首先,加強(qiáng)了學(xué)生對(duì)ACL 的實(shí)驗(yàn)?zāi)芰蛯?duì)知識(shí)的掌握程度;其次,讓學(xué)生們更加靈活地把訪問控制列表包過濾技術(shù)運(yùn)用熟練;再次,達(dá)到預(yù)期的網(wǎng)絡(luò)實(shí)驗(yàn)課程教學(xué)效果。

        設(shè)計(jì)一個(gè)基于Cisco Packet Tracer 模擬器的ACL包過濾技術(shù)的綜合性仿真實(shí)驗(yàn),實(shí)驗(yàn)中包含了標(biāo)準(zhǔn)ACL、擴(kuò)展ACL 和命名型ACL 三種技術(shù),讓學(xué)生由易到難地掌握包過濾知識(shí)。

        實(shí)驗(yàn)步驟:

        (1)打開Cisco Packet Tracer 模擬器,完成組網(wǎng)拓?fù)涞睦L制;

        (2)基本網(wǎng)絡(luò)參數(shù)和動(dòng)態(tài)路由的設(shè)置,完成網(wǎng)絡(luò)連通性測試;

        (3)根據(jù)實(shí)驗(yàn)需求1,配置標(biāo)準(zhǔn)型ACL 并進(jìn)行結(jié)果驗(yàn)證;

        (4)根據(jù)實(shí)驗(yàn)需求2,配置擴(kuò)展型ACL 并進(jìn)行結(jié)果驗(yàn)證;

        (5)根據(jù)實(shí)驗(yàn)需求3,配置命名型ACL 并進(jìn)行結(jié)果驗(yàn)證。

        3.2 實(shí)驗(yàn)組網(wǎng)拓?fù)?/h3>

        組網(wǎng)拓?fù)涫怯? 臺(tái)C2811 路由器,4 臺(tái)C2950 二層交換機(jī)和4 個(gè)客戶端PC 構(gòu)成,為了模擬真實(shí)組網(wǎng)環(huán)境下的DCE 和DTE 串口,每個(gè)路由器都手動(dòng)添加了NM-8A/S 型號(hào)的擴(kuò)展板卡,新增了8 個(gè)串口。路由器之間用帶有DCE 時(shí)鐘頻率信號(hào)的串口線連接,其他連線均為直通雙絞線。組網(wǎng)拓?fù)淙鐖D3 所示,其中,IP 地址規(guī)劃和端口信息在拓?fù)鋱D中均已標(biāo)出。

        圖3 ACL實(shí)驗(yàn)組網(wǎng)拓?fù)?/p>

        3.3 基本組網(wǎng)配置

        在客戶端PC 將IP 地址配置好后,配置每個(gè)路由器的接口IP 地址,對(duì)于DCE 端還要配置時(shí)鐘頻率。此外,為了保證每個(gè)網(wǎng)段可互訪,需要在路由器上配置OSPF 動(dòng)態(tài)路由協(xié)議,由于篇幅有限,以Router1 為例的配置如下:

        網(wǎng)絡(luò)連通性測試,在Router3 中輸入show ip route指令查看路由信息,如圖4 所示,不難看出,R3 的5 個(gè)非直連網(wǎng)段均出現(xiàn)在了路由信息里,表明網(wǎng)絡(luò)的所有PC 均可互ping 通。

        圖4 Router3的路由信息

        3.4 標(biāo)準(zhǔn)訪問控制列表實(shí)驗(yàn)

        實(shí)驗(yàn)需求:拒絕PC0 所在的192.168.1.0 網(wǎng)段訪問PC2 所在的192.168.3.0 網(wǎng)段。

        經(jīng)分析,這個(gè)標(biāo)準(zhǔn)ACL 加在R2 的Fa0/2 口out 方向?yàn)橐?,配置指令如下:?jīng)測試,發(fā)現(xiàn)PC1 和PC3 可以ping 通PC2,但PC0 不行,測試結(jié)果如圖5 所示(以PC3 為例)。

        圖5 標(biāo)準(zhǔn)ACL實(shí)驗(yàn)測試結(jié)果

        3.5 擴(kuò)展訪問控制列表實(shí)驗(yàn)

        實(shí)驗(yàn)需求:拒絕PC0(192.168.1.2)通過telnet 遠(yuǎn)程管理Router3 的管理地址192.168.4.1。

        經(jīng)分析,這個(gè)擴(kuò)展ACL 應(yīng)加在Router0 的Fa0/0 口的in 方向,配置如下:

        (1)在Router3 上配置telnet 服務(wù):

        (2)在Router0 上配置擴(kuò)展ACL:

        通過實(shí)驗(yàn)結(jié)果測試,除了PC0,其它PC 均可通過telnet 遠(yuǎn)程訪問Router3 的管理地址192.168.4.1,測試結(jié)果如圖6 所示(以PC1 為例)。

        3.6 命名型訪問控制列表實(shí)驗(yàn)

        實(shí)驗(yàn)需求:拒絕主機(jī)PC1(192.168.2.2)ping 通主機(jī)PC3(192.168.4.2)。

        經(jīng)分析,需在Router1 上配置命名型擴(kuò)展ACL,應(yīng)用到Fa0/0 的in 方向,配置如下:

        圖6 擴(kuò)展ACL實(shí)驗(yàn)測試結(jié)果

        經(jīng)測試,除了PC1,其它PC 均可ping 通PC3,測試結(jié)果如圖7 所示(以PC2 為例):

        圖7 命名型ACL實(shí)驗(yàn)測試結(jié)果

        4 結(jié)語

        結(jié)合仿真實(shí)驗(yàn)學(xué)習(xí)了訪問控制列表包過濾技術(shù)主要分類的基本原理,體現(xiàn)出了高等院校計(jì)算機(jī)網(wǎng)絡(luò)類課程在訪問控制列表技術(shù)實(shí)驗(yàn)?zāi)芰ε囵B(yǎng)方面的特點(diǎn)。基于Cisco Packet Tracer 模擬仿真平臺(tái),設(shè)計(jì)了結(jié)合標(biāo)準(zhǔn)型、擴(kuò)展型和命名型訪問控制列表三種技術(shù)的綜合性實(shí)驗(yàn),模擬了工程案例中的真實(shí)場景,讓學(xué)生對(duì)訪問控制列表技術(shù)的掌握程度更加的熟練,實(shí)驗(yàn)設(shè)計(jì)在實(shí)驗(yàn)教學(xué)里有特別重要的實(shí)驗(yàn)教學(xué)價(jià)值,能提高學(xué)生理論結(jié)合實(shí)踐的綜合素質(zhì),對(duì)高校網(wǎng)絡(luò)類專業(yè)課程體系的發(fā)展和改革具有深遠(yuǎn)的意義。

        猜你喜歡
        網(wǎng)段訪問控制列表
        巧用列表來推理
        學(xué)習(xí)運(yùn)用列表法
        擴(kuò)列吧
        單位遭遇蠕蟲類病毒攻擊
        ONVIF的全新主張:一致性及最訪問控制的Profile A
        動(dòng)態(tài)自適應(yīng)訪問控制模型
        淺析云計(jì)算環(huán)境下等級(jí)保護(hù)訪問控制測評(píng)技術(shù)
        大數(shù)據(jù)平臺(tái)訪問控制方法的設(shè)計(jì)與實(shí)現(xiàn)
        Onvif雙網(wǎng)段開發(fā)在視頻監(jiān)控系統(tǒng)中的應(yīng)用
        不含3-圈的1-平面圖的列表邊染色與列表全染色
        久久亚洲高清观看| 亚洲精品无码永久在线观看你懂的 | 国产成人av 综合 亚洲| 国产精品三级在线专区1| 高潮av一区二区三区| 99久久99久久精品国产片| 亚洲一区二区三区四区地址| 日本丰满老妇bbw| 亚洲男人第一无码av网站| 久久国产精品老女人| 在线观看免费视频发布白白色| 国产一区二区三区视频在线观看| 国产日韩av在线播放| 俺来也俺去啦久久综合网| 欧洲亚洲视频免费| 开心五月激动心情五月| 久久精品国产免费观看三人同眠| 午夜成人无码福利免费视频| 久久中国国产Av秘 入口| 综合成人亚洲网友偷自拍| 男女18禁啪啪无遮挡激烈网站| 女人被狂躁高潮啊的视频在线看| 精品久久久久久中文字幕| 97超级碰碰碰久久久观看| 在线视频亚洲一区二区三区 | 曰韩无码无遮挡a级毛片| 欧美黑人乱大交| 精品日本韩国一区二区三区| 一本色道加勒比精品一区二区| 女人高潮久久久叫人喷水| 国产精品久久久久久人妻精品| 天天草夜夜草| 亚洲av网站在线免费观看| 午夜免费电影| 四虎国产精品永久在线无码| 亚洲美女av一区二区| 国产精品妇女一区二区三区| 日韩人妻无码一区二区三区| 久久青草国产免费观看| 男男啪啪激烈高潮无遮挡网站网址| 久久99国产精一区二区三区|