|
发表于 2019-4-23 23:01:49
|
显示全部楼层
第2题,严格意义上来说,ACL 只有两条是正确的写法(第3句和第6句)
$ ]6 K. M; G0 x) W0 m# x) X基于这些题目都是考生回忆的,难免不全,并且参考 论坛网友santon的帖子 ,修改这些acl语句如下:- 5 D* e, f- m6 U& e- e
- Router(config)#access-list 101 permit tcp any eq 89 any4 K0 D. s+ b _9 l
- Router(config)#access-list 101 permit tcp any host 10.1.1.1 eq 179
! j( t. R3 f( K; j - Router(config)#access-list 101 permit tcp any eq 179 any
8 {1 ^, x! s8 o% P" h4 x - Router(config)#access-list 101 permit gre any any8 F2 J6 ]/ y- I6 y% L- k
- Router(config)#access-list 101 permit esp any any
# }6 p) n& o& q8 R% O) | - Router(config)#access-list 101 deny ospf any any 1 \6 @* f% h, {8 O/ M
- Router(config)#access-list 101 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 22
! u# ^6 k* K" {" R2 B. w0 K - Router(config)#$ 101 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq telnet
) w& S' o+ U+ @' R% S: E' L! b - Router(config)#access-list 101 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 80
2 F: B8 v5 w2 M' w - Router(config)#access-list 101 deny tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 2
+ N" l! M+ D1 X4 i
' y3 V7 B; T5 N- d R; s, H
- o, @: c& a# U- V' w# F; a& O- Router#sh access-lists ' Z$ @6 R& o6 h7 K6 S
- Extended IP access list 101
7 q- n7 a: D7 f - 10 permit tcp any eq 89 any6 M2 Y) F' F5 M- } L# o
- 20 permit tcp any host 10.1.1.1 eq bgp
+ t0 P8 Z/ q. R5 U/ B. Z! B/ u' E& P - 30 permit tcp any eq bgp any- Q0 l) u3 D0 X+ W2 \
- 40 permit gre any any
% i; t# G4 Z: j/ L; @8 V9 f - 50 permit esp any any
& A, b0 T; j7 ]7 M( h; H3 M& X - 60 deny ospf any any, R5 A) }# N5 p5 K3 Y
- 70 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 22% s! ]4 y, g3 u8 a
- 80 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq telnet7 @) L5 e w* E3 H' i' _& ?
- 90 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq www2 A2 O6 v4 {6 `, D5 h+ q* y
- 100 deny tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 2
复制代码
6 W, ~- n/ c$ _5 g! }6 [
2 y' b4 @) H9 { 根据查询,nse 应该是 网络服务引擎 Network Service Engine ,而且ACL 中没有这条命令
1 K3 X# E, R# g; `- Router(config)#access-list 101 permit ?6 a) J" y0 X* L
- <0-255> An IP protocol number
; O3 ]% K0 X! I - ahp Authentication Header Protocol
7 U9 R5 \ v( g - eigrp Cisco's EIGRP routing protocol
3 I. W# c O* k( F; m( m {; v# U8 B - esp Encapsulation Security Payload+ N+ `1 k! f+ U
- gre Cisco's GRE tunneling
- c& _( L* z4 R9 C% u6 s - icmp Internet Control Message Protocol
* U: H! X0 R! p+ L5 ^/ U& H1 V - igmp Internet Gateway Message Protocol' d0 g* l9 C' {$ h- s0 l
- ip Any Internet Protocol
( @% Q" c: A4 s5 @6 G" G; d/ b - ipinip IP in IP tunneling
5 K+ X b$ ?/ { V$ i6 P - nos KA9Q NOS compatible IP over IP tunneling
z& U4 Q ?. u+ a' L4 N - ospf OSPF routing protocol3 K$ L3 b, e: m4 m
- pcp Payload Compression Protocol/ ]1 j9 n0 F' _: g: ]' a; U
- pim Protocol Independent Multicast
' M2 G9 V! C# H2 ? - tcp Transmission Control Protocol, h6 Z. J0 F8 g( U% B
- udp User Datagram Protocol
复制代码 ) P( W& v6 s$ F' K
( b7 j& w, v# Z1 m8 k
那么这题的答案是什么呢? : g1 K; y2 t3 R$ I+ E
_) d, r5 H; _' o! d* XRIP协议基于UDP,端口号520;(RIPv1使用广播、RIPv2组播地址224.0.0.9、RIPng组播地址FF02::9)
; U$ p4 U; i4 pBGP基于TCP,端口号179;* S" @9 C6 o+ o0 A; W
L2TP基于TCP,端口号1701;
- R, J1 _' j* v- Y' m9 \ yPPTP基于TCP,端口号1723;, Y6 {, v: o/ b% s0 C
6 l+ o9 j/ q/ |8 _/ pOSPF基于IP,协议号89;(组播地址224.0.0.5(全部路由器)、224.0.0.6(指定路由器DR))* `! ]0 N. q6 u2 ]! I- f+ a, l! o
EIGRP基于IP,协议号88;(组播地址224.0.0.9)
; X$ v6 q5 x L+ W& P4 v+ F6 ZISIS,使用CLNS(IOS/OSI),集成ISIS属于三层,不存在端口号和协议号的概念;
7 ]7 \+ F7 }# W1 {
0 _( P, `. O$ j; D4 X7 A0 RA. BGP 应该是正确的 ,show access-list 命令显示,tcp 179 等于 BGP
/ h0 B8 }! w& h2 `, i5 }3 N# a) _( N( mB. OSPF 有人说是正确的,但是ospf是基于ip的,协议号89(不是端口号),并且 show access-list 命令 也显示,tcp 89 不等于 ospf
% N. S0 T% L8 t8 [3 l$ o- GC. EIGRP 是基于IP的,协议号88(不是端口号),10条acl 语句中,根本就没有与EIGRP相关的- K7 C q/ m* J, Y
D. GRE 经过修正后,这个应该是正确答案
: T( L% c. O( L, ZE. NSE(ACL语句命令根本打不出来,ESP 封装安全有效载荷,这个好像不是路由协议吧,存疑待考证)
1 C# Q! Y9 _( X% f2 `, ^ p2 q& U7 e" a: `& S. z
所以我认为这题的答案是: AD
" H4 r& J7 j. V6 A/ J: u
6 |' E! [( Q* t m以上纯属个人观点,如有错误,欢迎各位大神指正。$ ?1 n2 M6 |0 n+ s! ~3 d
' r E; h7 C" n% A! Y补充内容 (2019-4-28 15:01):
! D+ ~4 _. g$ p2 {; M在查看了网友的帖子https://bbs.hh010.com/forum.php?mod=viewthread&tid=567171 之后,貌似GRE的确也不是路由器协议,所以答案D也是不正确的。当然第1条ACL如果是 access-list 101 permit 89 any any,答案B也对 |
|