设为首页 收藏本站
查看: 1080|回复: 0

[经验分享] cisco安全访问控制列表

[复制链接]

尚未签到

发表于 2018-7-22 09:05:47 | 显示全部楼层 |阅读模式
hostname Router1 ;路由器名称  enable secret xxxx ;特权访问口令为 xxxx
  interface serial 0 ;定义接口
  deion To Internet ; 目的描述
  ip address 162.70.73.33 255.255.255.248 ;设置IP地址
  ip access-list 101 in ; 定义入站过滤器
  ip access-list 102 out ;定义出站过滤器
  access-list 101 permit tcp any any established Note 1 ;允许所有tcp业务流入,会话始于园区网内
  access-list 101 permit tcp any host 144.254.1.3 eq ftp ;允许 ftp 到不洁网(dirty net )中的ftp服务器
  access-lsit 101 permit tcp any host 144.254.1.3 eq ftp-data ! ;允许 ftp 数据到不洁网中的ftp服务器
  access-list 101 deny ip 127.0.0.0 0.255.255.255 any ;阻止来自Internet并以RFC
  access-list 101 deny ip 10.0.0.0 0.255.255.255 any ;保留地址为源的数据包入站
  access-list 101 deny ip 172.16.0.0 0.240.255.255 any
  access-list 101 deny ip 192.168.0.0 0.0.255.255 any
  access-list 101 deny icmp any any echo-reply ;拒绝任何应答
  access-list 101 deny icmp any any host-unreachable ;拒绝任何无法接通的主机 网管论坛bbs_bitsCN_com
  access-list 101 deny udp any any eq snmp ;拒绝引入的SNMP
  access-list 101 deny udp any eq 2000 ;拒绝引入的openwindows
  access-list 101 deny udp any any gt 6000 ;拒绝引入的X-windows
  access-list 101 deny tcp any any eq 2000 ; 拒绝引入的openwindows
  access-list 101 deny tcp any any gt 6000 ;拒绝引入的X-windows
  access-list 101 deny udp any any eq 69 ; 拒绝引入的tftpd
  access-list 101 deny udp any any eq 111 ; 拒绝引入的SunRPC
  access-list 101 deny udp any any eq 2049 ;拒绝引入的NFS
  access-list 101 deny tcp any any eq 111 ; 拒绝引入的SunRPC
  access-list 101 deny tcp any any eq 2049 ; 拒绝引入的 NFS
  access-list 101 deny tcp any any eq 87 ; 拒绝引入的连接
  access-list 101 deny tcp any any eq 512 ; 拒绝引入的 BSD UNIX “r”指令
  access-list 101 deny tcp any any eq 513 ; 拒绝引入的 BSD UNIX “r”指令
  access-list 101 deny tcp any any eq 514 ; 拒绝引入的 BSD UNIX “r”指令
  access-list 101 deny tcp any any eq 515 ; 拒绝引入的 lpd
  access-list 101 deny tcp any any eq 540 ; 拒绝引入的 uucpd 网管联盟bitsCN@com
  access-list 101 permit ip any any ; 其它均允许
  access-list 102 permit ip 144.254.0.0 0.0.255.255 any ; 只允许有源的包
  access-list 102 deny ip any any ;园区网到Internet的地址
  aaa new-model ; 在全范围实现AAA
  aaa authentication login default tacacs+ ;默认登录方法经由 tacacs+
  aaa authentication login staff tacacs+ local ;通过tacacs+鉴别工作人员用户名... ; 如果无法连接服务器,退而求其次的方法是本地鉴别
  aaa authorization exec tacacs+ local ; 鉴别通过后,授权运行 exec shell
  aaa authorization commands 0 tacacs+ none ;鉴别与指定特权等级相关的运行模式指令
  aaa authorization commands 1 tacacs+ none ; 如果无可用的tacacs+ 服务器,
  aaa authorization commands 15 tacacs+ local ; 15级权限指令就需要本地鉴别,其它不需要任何鉴别
  aaa accounting update newinfo ; 每当有新的记帐信息需要报告时,中间记帐记录将被送到服务器
  aaa accounting exec start-stop tacacs+ ; 对终端会话进行记帐
  aaa accounting network start-stop tacacs ; 对所有 PPP, SLIP和ARAP连接记帐
  username user1 password 7 user1 ;创建本地口令并以加密格式存储 网管联盟bitsCN@com
  tacacs-server host 244.252.5.9 ; 定义tacacs+ 服务器地址
  tacacs-server key xxxxxxx ; 定义共享的 tacacs+ 密码
  line con 0
  exec-timeout 5 30 ; 确认控制台会话结束时间
  login authentication user1 ;只有用户名工作人员可接入控制台
  line aux 0
  transport input none ;没有telnet进入
  no exec ;该端口没有得到运行提示
  line vty 0 3
  exec-timeout 5 30 ; 确认 telnet 会话结束时间
  login authentication default ; 通过 tacacs+ 登录鉴别
  privilege level 15 ; 获得15 级权限
  line vty 4
  exec-timeout 5 30 ; 确认 telnet 会话结束时间
  login authentication user1 ; 鉴别为工作人员
  rotary 1
  privilege level 1
  logging on ; 开启syslog
  logging 244.252.5.5 ;定义syslog服务器地址
  logging console information ; 定义登录的信息

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-539675-1-1.html 上篇帖子: 推荐-在CISCO路由器上配置NAT功能 下篇帖子: 我是cisco讲师,我也谈点体会(转载)
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表