基于上下文的访问控制——CBAC的配置

本文涉及的产品
访问控制,不限时长
简介:


CBAC配置

环境:三台路由器由串口相连,连接地址如图所示
要求:在R2上进行CBAC访问控制,只允许R1 telnet R3ping R3,但不允许R3访问R1.
 
 
步骤一:接口连通性配置
R1(config)#int s0
R1(config-if)#ip add  10.1.1 .1 255.255.255.0
R1(config-if)#clock rate 64000
R1(config-if)#no shutdown
R1(config)#ip route  20.1.1 .0 255.255.255.0 10.1.1.2  à启用静态路由使R3可达
 
由于R2全部是相连接口不需配置路由
R2(config)#int s1
R2(config-if)#ip address  10.1.1 .2 255.255.255.0
R2(config-if)#no shutdown
R2(config-if)#int s0
R2(config-if)#ip add  20.1.1 .1 255.255.255.0
R2(config-if)#clock rate 64000
R2(config-if)#no shutdown
 
R3(config)#int s1
R3(config-if)#ip add  20.1.1 .2 255.255.255.0
R3(config-if)#clock rate 64000
R3(config-if)#no sh
R3(config)#ip route  10.1.1 .0 255.255.255.0 20.1.1.1  à启用静态路由使R1可达
 
步骤二:测试连通性
R1#ping  20.1.1 .2  àR3的接口地址
!!!!!
 
 
 
R3#ping  10.1.1 .1  àR1的接口地址
!!!!!
 
步骤三:配置R3telnet SERVER,并设置特权密码
R3(config)#username cisco password cisco  à设置用户名及密码
R3(config)#enable secret cisco   à特权密码,否则不允许远程连接
R3(config)#line vty 0 4
R3(config-line)#login local   à远程登录使用本地数据库
                                      
步骤四:测试telnet配置
R1#telnet  20.1.1 .2  àtelnetR3,已经连接上了
Trying  20.1.1 .2 ... Open
 
 
User Access Verification
 
Username: cisco  à输入设置的用户名及密码
Password:
R3>en
Password:
R3#
 
步骤五:设置CBAC及访问控制
R2(config)#access-list 100 permit i p 10.1.1 .0 0.0.0.255 any  à允许内网所有流量
R2(config)#access-list 101 permit icmp any  10.1.1 .0 0.0.0.255 echo-reply
à允许ping的回流
R2(config)#access-list 101 deny ip any any  à拒绝其它所有流量
R2(config)#ip inspect name cbac_telnet tcp  à定义CBAC开启TCPUDP
R2(config)#ip inspect name cbac_telnet udp
R2(config)#int s1
R2(config-if)#ip access-group 100 in à内网加载访问列表,但没加CBAC
R2(config)#int s0
R2(config-if)#ip access-group 101 in  à外网加载列表
 
步骤六:测试没有加载CBAC的效果,并查看R2的访问列表
R1#telnet  20.1.1 .2  à没有成功的进行远程连接
Trying  20.1.1 .2 ...
% Connection timed out; remote host not responding
 
R2#show ip access-lists  à查看R2的访问列表
Extended IP access list 100
    permit i p 10.1.1 .0 0.0.0.255 any (30 matches)
Extended IP access list 101
    
 
permit icmp any  10.1.1 .0 0.0.0.255 echo-reply (5 matches)
deny ip any any  à没有加载任何条目
 
步骤七:将CBAC加载到接口
R2(config)#int s1
R2(config-if)#ip inspect cbac_telnet in  à加载CBAC
 
步骤八:在R1测试telnet连接并在R2上查看访问列表条目
R1#telnet  20.1.1 .2
Trying  20.1.1 .2 ... Open  à连接成功
 
 
User Access Verification
 
Username: cisco
Password:
R3>en
Password:
R3#
 
R2#show ip access-lists à查看访问列表条目
Extended IP access list 100
    permit i p 10.1.1 .0 0.0.0.255 any (65 matches)
Extended IP access list 101
permit tcp host  20.1.1 .2 eq telnet host 10.1.1.1 eq 11005 (27 matches)
               à发现动态的加载条目,CBAC实验成功
    permit icmp any  10.1.1 .0 0.0.0.255 echo-reply (5 matches)
    deny ip any any



    本文转自hexianguo 51CTO博客,原文链接: http://blog.51cto.com/xghe110/102337 ,如需转载请自行联系原作者

相关实践学习
消息队列+Serverless+Tablestore:实现高弹性的电商订单系统
基于消息队列以及函数计算,快速部署一个高弹性的商品订单系统,能够应对抢购场景下的高并发情况。
云安全基础课 - 访问控制概述
课程大纲 课程目标和内容介绍视频时长 访问控制概述视频时长 身份标识和认证技术视频时长 授权机制视频时长 访问控制的常见攻击视频时长
相关文章
|
2月前
|
网络虚拟化 数据安全/隐私保护 数据中心
对比了思科和华为网络设备的基本配置、接口配置、VLAN配置、路由配置、访问控制列表配置及其他重要命令
本文对比了思科和华为网络设备的基本配置、接口配置、VLAN配置、路由配置、访问控制列表配置及其他重要命令,帮助网络工程师更好地理解和使用这两个品牌的产品。通过详细对比,展示了两者的相似之处和差异,强调了持续学习的重要性。
64 2
|
3月前
|
网络协议 网络虚拟化 数据安全/隐私保护
访问控制列表(ACL)配置
访问控制列表(ACL)配置
访问控制列表(ACL)配置
|
3月前
|
安全 Java 数据安全/隐私保护
如何配置 Java 安全管理器来避免访问控制异常
配置Java安全管理器以防止访问控制异常,需在启动JVM时通过 `-Djava.security.manager` 参数启用,并设置安全策略文件,定义权限规则,限制代码执行操作,确保应用安全。
212 1
|
4月前
|
Apache 数据安全/隐私保护
HAProxy的高级配置选项-ACL篇之基于源地址访问控制案例
这篇文章介绍了HAProxy的ACL(访问控制列表)功能,特别是如何基于源地址进行访问控制的高级配置选项,并通过实战案例展示了如何配置ACL规则以允许或阻止特定IP地址或IP范围的访问。
64 7
HAProxy的高级配置选项-ACL篇之基于源地址访问控制案例
|
4月前
|
Apache 数据安全/隐私保护
HAProxy的高级配置选项-ACL篇之基于策略的访问控制
这篇文章介绍了HAProxy的高级配置选项,特别是如何使用ACL(访问控制列表)进行基于策略的访问控制,通过实战案例展示了如何配置HAProxy以允许或拒绝来自特定源地址的访问。
87 6
HAProxy的高级配置选项-ACL篇之基于策略的访问控制
ly~
|
4月前
|
消息中间件 搜索推荐 大数据
一般情况下在 RocketMQ 中添加 access key 的步骤: 一、确定配置文件位置 RocketMQ 的配置文件通常位于安装目录下的 conf 文件夹中。你需要找到 broker.conf 或相关的配置文件。 二、编辑配置文件 打开配置文件,查找与 ACL(访问控制列表)相关的配置部分。 在配置文件中添加以下内容:
大数据广泛应用于商业、金融、医疗和政府等多个领域。在商业上,它支持精准营销、客户细分及流失预测,并优化供应链管理;金融领域则利用大数据进行风险评估、市场预测及欺诈检测;医疗行业通过大数据预测疾病、提供个性化治疗;政府运用大数据进行城市规划和公共安全管理;工业领域则借助大数据进行设备维护、故障预测及质量控制。
ly~
217 2
|
4月前
|
NoSQL 关系型数据库 MySQL
HAProxy的高级配置选项-haproxy的四层负载及访问控制案例
这篇文章介绍了HAProxy的高级配置选项,特别是如何进行四层负载均衡和基于策略的访问控制。通过实战案例,展示了如何配置HAProxy以实现对特定IP地址的访问控制,以及如何通过四层负载均衡将流量分配到后端的MySQL和Redis服务。
228 6
|
5月前
|
安全 Nacos 数据库
【技术安全大揭秘】Nacos暴露公网后被非法访问?!6大安全加固秘籍,手把手教你如何保护数据库免遭恶意篡改,打造坚不可摧的微服务注册与配置中心!从限制公网访问到启用访问控制,全方位解析如何构建安全防护体系,让您从此告别数据安全风险!
【8月更文挑战第15天】Nacos是一款广受好评的微服务注册与配置中心,但其公网暴露可能引发数据库被非法访问甚至篡改的安全隐患。本文剖析此问题并提供解决方案,包括限制公网访问、启用HTTPS、加强数据库安全、配置访问控制及监控等,帮助开发者确保服务安全稳定运行。
470 0
|
5月前
|
应用服务中间件 nginx 数据安全/隐私保护
nginx配置源IP访问控制
nginx配置源IP访问控制
|
8月前
|
网络虚拟化 数据安全/隐私保护 数据中心
【专栏】对比了思科与华为网络设备的基本配置、接口、VLAN、路由、访问控制列表及其它关键命令
【4月更文挑战第28天】本文对比了思科与华为网络设备的基本配置、接口、VLAN、路由、访问控制列表及其它关键命令。尽管两者在很多操作上相似,如设备命名(思科:`hostname`,华为:`sysname`)、查看版本信息(思科:`show version`,华为:`display version`),但在某些方面存在差异,如接口速率设置(两者都使用`speed`和`duplex`,但命令结构略有不同)和VLAN配置(华为的`port hybrid`命令)。
536 0

热门文章

最新文章