阅读以下说明,回答问题l至问题3,将解答填入答题纸对应的解答栏内。【说明】某学校的网络拓扑结构图如图2-1所示。
问答题 常用的IP访问控制列表有两种,它们是编号为(1)和1300~1399的标准访问控制列表和编号为(2)和2000~2699的扩展访问控制列表。其中,标准访问控制列表是依据IP报文的(3)来对IP报文进行过滤,扩展访问控制列表是依据IP报文的(4)、(5)、上层协议和时间等来对IP报文进行过滤。一般地,标准访问控制列表放置在靠近(6)的位置,扩展访问控制列表放置在靠近(7)的位置。
【正确答案】正确答案:(1)1~99 (2)100~199 (3)源IP地址 (4)源IP地址 (5)目标IP地址 (6)目标地址(或出口) (7)源地址(或入口) 注:(4)、(5)答案可互换
【答案解析】解析:本题考查使用访问控制列表实现访问控制的知识。 此类题目要求考生认真研读题目,并对相关基础知识有一定的掌握,并数序访问控制列表的基本配置方法和配置要求。 该问题考查访问控制列表的基础知识及应用,包括IP访问控制列表有标准访问控制列表和扩展访问控制列表。 标准访问控制列表有以下特点: 编号从1~99,和1300~1399: 依据IP报文的源IP地址对数据包进行过滤; 部署时应放置于靠近目的网络(或者路由器出口)的位置上; 扩展访问控制列表有以下特点: 编号从100~199和2000~2699; 依据IP报文的源IP地址、目的IP地址、上层协议、端口号和时间等信息对数 据报文进行过滤; 部署时应放置于靠近源地址(或者路由器入口)的位置上。
问答题 为保障安全,使用ACL对网络中的访问进行控制。访问控制的要求如下: (1)家属区不能访问财务服务器,但可以访问互联网; (2)学生宿舍区不能访问财务服务器,且在每天晚上18:00~24:00禁止访问互联网; (3)办公区可以访问财务服务器和互联网; (4)教学区禁止访问财务服务器,且每天8:00~18:00禁止访问互联网。 1.使用ACL对财务服务器进行访问控制,请将下面配置补充完整。 R1(config)#access—list 1 (8) (9) 0.0.0.2 5 5 R1 f config)#access—list 1 deny 172.1 6.1 0.0 0.0.0.2 5 5 R1 f config)#access一1ist 1 deny 172.1 6.2 0.0 0.0.0.2 55 R1(config)#access-list 1 deny (10) 0.0.0.2 55 R1(config)#interface (11) R1(config—if)#ip access—group 1 (12)2.使用ACL对Intemt进行访问控制,请将下面配置补充完整。 Route—Switch(config)#time—range jxq //定义教学区时间范围 Route—Switch(config-time—range)#periodic daily (13) Route—Switch(config)#time—range xsssq //定义学生宿舍区时间范围 Route—Switch(config—time—range)#periodic (14) 18:00 to 24:00 Route-Switch(config—time—range)#exit Route—Switch(config)#access—list 100 permit ip 172.16.10.0 0.0.0.255 any Route—Switch(config)#access—list 100 permit ip 172.16.40.0 0.0.0.255 any Route-Switch(config)#access—list i00 deny ip (15) 0.0.0.255 time—range J xq Route-Switch(config)#access—list 1 00 deny ip (16) 0.0.0.25 5 time—rangeXSSSq Route-Switch(config)#interface (17) Route-Switch(config—if)#ip access—group 100 out
【正确答案】正确答案:(8)permit (9)172.16.40.0 (10)172.16.30.0 (11)fastethemet 0/1(或f0/1) (12)out (13)8:00 to 18:00 (14)daily (15) 1 72.1 6.30.0 (16)172.16.20.0 (17)f0/5
【答案解析】解析:根据题干给出网络安全需求,访问控制列表的配置方法,以及给出的部分配置代码,是使用标准访问控制列表access-1ist 1对财务服务器的访问进行控制。允许办公区(172.16.40.0)网段访问,并将access.1ist 1应用在靠近目的端的R1的fastethemet 0/1接口的出口方向。 创建扩展访问控制列表access-list 100来实现用户对于Intemet的访问,并创建与题目要求相应的时间段,分别设置允许和拒绝的网段,并应用相应的时间段,将应用在Route-Switch设备的F0/5接口的出方向。
问答题 网络在运行过程中发现,家属区网络经常受到学生宿舍区网络的DDoS攻击,现对家属区网络和学生宿舍区网络之间的流量进行过滤,要求家属区网络可访问学生宿舍区网络,但学生宿舍区网络禁止访问家属区网络。采用自反访问列表实现访问控制,请解释配置代码。 Route—Switch(config)#ip access—list extended infilter Route—Switch fconfig—ext—nacl)#permit ip any 172.16.20.0 0.0.0.255 reflectjsq ∥(18) Route—Switch(config—ext—nacl)#exit Route-Switch(config)=I}ip access一1ist extended outfilter Route-Switch(c。nfig—ext—nacl)# evaluate jsq // (19) Route—Switch(config—ext—nacl)#exit Route-Switch(config)#interface fastethernet 0/1 Route—Switch(config—if)#ip access—group infilter in Route—Switch(config—if)#ip access—group outfilter out//(20)
【正确答案】正确答案:(18)建立jsq的ACL映射表 (19)允许jsq映射表的连接通过 (20)应用outfilter规则到fastethemet 0/1接口的出方向
【答案解析】解析:该问题要求考生理解自反访问控制列表的工作机制和配置方法。根据题干描述,家属区网络收到学生宿舍网络发出的DdoS攻击报文,为了避免该现象,要求家属区网络可以访问学生宿舍网络,反之不可。该应用场景是自反访问控制列表的典型应用场景。根据一个方向的访问控制列表,自动创建出一个反方向的控制列表,是和原来的控制列表一IP的源地址和目的地址颠倒,并且源端口号和目的端口号完全相反的一个列表。