這是個很好的功能,但是可能由于幾個原因?qū)е鲁霈F(xiàn)問題。首先,該IP僅僅是DNS服務(wù)器響應(yīng)的第一個IP。如果這是個大型網(wǎng)站,有多臺服務(wù)器 (比如一個搜索引擎),而ACL卻僅僅包含了DNS首先響應(yīng)的第一個IP——您將不得不手工屏蔽其余的IP地址。下面是個示例: C:\> nslookup www.google.com Server: DNSSERVER Address: 1.1.1.1 Non-authoritative answer: Name: www.l.google.com Addresses: 64.233.167.104, 64.233.167.147, 64.233.167.99 Aliases: www.google.com 其次,如果被禁止的網(wǎng)頁服務(wù)器更改了IP地址,ACL中的地址并不會跟隨變化。您必須對ACL進(jìn)行人為更新。 步驟4:實施ACL 僅僅創(chuàng)建了ACL并不意味著路由器就用上了它——我們還必須對ACL進(jìn)行實施。下面,假設(shè)我們要建立一個ACL,以阻止內(nèi)部局域網(wǎng)訪問外部的廣 域網(wǎng)(比如Internet)。因此我們應(yīng)當(dāng)用ACL的源地址過濾,而不是目標(biāo)地址的過濾。 同樣,基于設(shè)計的目的,我們需要在路由器的Out方向?qū)嵤┻@個ACL。下面是示例。 Router(config)# int serial 0/0 Router(config-if)# ip access-group 101 out
更多軟考資料請訪問:考試吧軟件水平考試欄目
希望與更多網(wǎng)友交流,請進(jìn)入考試吧軟件水平考試論壇