Правила размещения списков управления доступом
Как мы уже говорили, списки управления доступом используются для контроля потоков данных путем фильтрации пакетов и уничтожения нежелательных потоков.
От того, где размещен список, зависит эффективность его применения. Если список
размещен в нужном месте, он не только фильтрует пакеты, но также может сущест-
венно повысить быстродействие сети. Для фильтрации потоков данных список
управления доступом должен находиться в том месте, где он больше всего будет вли-
ять на трафик и производительность сети.
Предположим, основная цель политики предприятия состоит в том, чтобы запре-
тить telnet" и FTP"трафик на маршрутизаторе А и к порту E1 маршрутизатора Г для соответствующей коммутируемой локальной сети, как показано на рис. 22.14. В то
же время все остальные потоки данных должны проходить беспрепятственно. До-
биться поставленной цели можно несколькими способами. Рекомендуется подход,
связанный с использованием расширенного списка управления доступом, который
выполняет проверку как адреса отправителя, так и адреса получателя. Один расши-
ренный список управления доступом следует разместить на интерфейсе To0 мар-
шрутизатора A, тогда пакеты не пройдут через Ethernet"интерфейс маршрутизатора
A и далее через последовательные интерфейсы маршрутизаторов Б и В и не попадут
на маршрутизатор Г. Такая конфигурация уменьшит трафик в сети между маршру-
тизаторами A и Г. Потоки данных в обратном направлении (т.е. те потоки, в которых
адреса отправителя и получателя поменяны местами относительно уже установлен-
ного списка контроля доступа) остались разрешены в маршрутизаторах.
Рекомендуется размещать список управления доступом как можно ближе к от-
правителю данных, трафик которого нужно запретить. Стандартные списки не про-
веряют адрес получателя, поэтому стандартный список необходимо размещать как
можно ближе к получателю трафика. Например, если нужно запретить передачу
данных от маршрутизатора A маршрутизатору Г, стандартный список следует раз-
местить на интерфейсе Fa0/0 маршрутизатора Г.
Академия Cisco проводит аторизированные тренинги, практикумы Cisco, компьютерные курсы Cisco Киев (курсы циско Киев, Cisco курсы Киев, курсы циско), курсы CCNA (CCNA курсы, курсы CCNA киев) - курсы Cisco (Cisco курсы), занимается подготовкой специалистов для реализации высокоинтеллектуальных проектов в области инфокоммуникационных технологий.
Ответы на часто задаваемые вопросы: http://edu-cisco.org/docs/welcome.pdf
http://vk.com/educisco
http://www.facebook.com/educisco
e-mail: [відкрити контакти]
skype: edu-cisco.org
tel. [відкрити контакти]
Коментарі
Невірно заповнені поля відзначені червоним.
Будь ласка, перевірте форму ще раз.
Ваш коментар відправлений і буде доступний на сайті після перевірки адміністратором.
Інші статті в категорії IT, програмування, розробка