|
发表于 2019-4-23 23:01:49
|
显示全部楼层
第2题,严格意义上来说,ACL 只有两条是正确的写法(第3句和第6句)4 ?* f9 B; m5 d* _
基于这些题目都是考生回忆的,难免不全,并且参考 论坛网友santon的帖子 ,修改这些acl语句如下:- ! u% F; L* e4 m0 _4 A* |
- Router(config)#access-list 101 permit tcp any eq 89 any
8 Y! E+ Q! j9 W( q: k |5 r# ` - Router(config)#access-list 101 permit tcp any host 10.1.1.1 eq 179
7 M: i. j H& X8 w4 Z - Router(config)#access-list 101 permit tcp any eq 179 any0 I6 A. i, Y5 a. Z
- Router(config)#access-list 101 permit gre any any) L8 j$ b& ?6 b; M
- Router(config)#access-list 101 permit esp any any
) d' Z n4 z9 t0 G' _ - Router(config)#access-list 101 deny ospf any any
% W f) S, I# d- R) _ - Router(config)#access-list 101 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 22
. v" a& ~7 G( |6 z" ]5 w - Router(config)#$ 101 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq telnet
( j7 _, o/ l3 }* P- h" a$ V, ? - Router(config)#access-list 101 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 80
% M2 M! R& `9 X* h8 { - Router(config)#access-list 101 deny tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 25 F/ U! [& {9 i% Y8 D. w# {' c) z
- % I) b! B" ~! I: q9 ^- u
8 R6 V+ W' i- b( {% q- Router#sh access-lists
% n' e$ s; d+ p2 K6 O. ^ - Extended IP access list 101
* E+ D9 i$ W) j! y& N( v - 10 permit tcp any eq 89 any
! r% K4 y6 E) K" p" `6 w | - 20 permit tcp any host 10.1.1.1 eq bgp" x5 W( e& t/ ~8 m' j* d
- 30 permit tcp any eq bgp any
1 O3 y: \0 ~: w; ]; ~( P D - 40 permit gre any any( _5 S3 l( w/ h# j
- 50 permit esp any any
( d: V K# y! ?0 }6 k - 60 deny ospf any any7 H, S4 U" c% G) S; h
- 70 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 222 q* F+ r0 j# g7 N% `* g* [& p
- 80 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq telnet- y3 f$ u7 n8 N: o% h# F: w: Y; Y: D" b
- 90 permit tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq www
7 ?7 n: a" G: u - 100 deny tcp host 10.1.1.1 172.16.1.0 0.0.0.255 eq 2
复制代码
/ ?3 n. x" [- z# Y- Z k5 I" \# }5 ~1 o, h4 `
根据查询,nse 应该是 网络服务引擎 Network Service Engine ,而且ACL 中没有这条命令
4 e& u% ?# S6 w$ R7 u- Router(config)#access-list 101 permit ?3 M* [8 v0 D# K% s# |7 \, E
- <0-255> An IP protocol number
6 }: B9 F- {3 X* w8 q - ahp Authentication Header Protocol
{& ^: H. F9 i - eigrp Cisco's EIGRP routing protocol% O6 [3 b6 \ z' L) U
- esp Encapsulation Security Payload
8 B: B- P0 K% b8 }7 p' k - gre Cisco's GRE tunneling
; g: b% O3 e9 X# B - icmp Internet Control Message Protocol
' } w9 w; f! l; B! ?$ ` - igmp Internet Gateway Message Protocol
8 T% {4 x# `# d: Z - ip Any Internet Protocol
+ }6 X- {& p$ x; Q- e" H2 C8 f, Y - ipinip IP in IP tunneling& d* z3 @- Z0 I( i3 M
- nos KA9Q NOS compatible IP over IP tunneling
. t8 t& b% Y* e( D - ospf OSPF routing protocol4 M6 v* e0 J* I
- pcp Payload Compression Protocol, l$ O. J: j6 j! D2 y+ A. a
- pim Protocol Independent Multicast% n6 q- q% I* ?9 y4 H9 v
- tcp Transmission Control Protocol/ y3 O2 Q, {- H: A, x* B$ h, W) j
- udp User Datagram Protocol
复制代码 * _& r0 O0 g5 T9 l% o* O! g
- y5 m6 S4 q J0 Y5 F8 V! x那么这题的答案是什么呢? ) h9 d4 W# N2 Z6 s, u
! p* P8 W: `9 J6 |RIP协议基于UDP,端口号520;(RIPv1使用广播、RIPv2组播地址224.0.0.9、RIPng组播地址FF02::9)3 H0 T, h4 B: _8 e# y( S, Q( ]* j
BGP基于TCP,端口号179;
O& i8 Z* [! F; q- N, P2 VL2TP基于TCP,端口号1701;3 C% I3 F+ v3 N
PPTP基于TCP,端口号1723;6 I! H+ R# F) b8 r% X
7 R0 o' }/ Y' @8 ^OSPF基于IP,协议号89;(组播地址224.0.0.5(全部路由器)、224.0.0.6(指定路由器DR)), \, k0 v' v3 e4 H+ l( h
EIGRP基于IP,协议号88;(组播地址224.0.0.9)
3 @. c0 W2 P K3 JISIS,使用CLNS(IOS/OSI),集成ISIS属于三层,不存在端口号和协议号的概念;
* i& [' e+ C1 S* h. v6 Q3 c: L: |7 ?9 n8 x1 M. @
A. BGP 应该是正确的 ,show access-list 命令显示,tcp 179 等于 BGP
" e2 V* H# i2 Q, E6 {. e- oB. OSPF 有人说是正确的,但是ospf是基于ip的,协议号89(不是端口号),并且 show access-list 命令 也显示,tcp 89 不等于 ospf
! L' d$ g* E8 w8 b' TC. EIGRP 是基于IP的,协议号88(不是端口号),10条acl 语句中,根本就没有与EIGRP相关的
, z: M6 T' k H- G+ r; @! pD. GRE 经过修正后,这个应该是正确答案
3 V; Q) G1 S) JE. NSE(ACL语句命令根本打不出来,ESP 封装安全有效载荷,这个好像不是路由协议吧,存疑待考证)
$ Y4 x" x$ r0 d0 q" j- |9 Y: g4 M
$ e' a" R: E7 ~: ~4 C所以我认为这题的答案是: AD k2 K7 ~5 F$ a" I
3 J2 H- ?* `6 Q* ?% K2 ?0 X
以上纯属个人观点,如有错误,欢迎各位大神指正。& B4 Q2 N$ V; l5 \ l* |: `! T% r
2 |, D% Y" I% _# l7 R" x4 h9 h补充内容 (2019-4-28 15:01):
; |6 j( w! P& u, \在查看了网友的帖子https://bbs.hh010.com/forum.php?mod=viewthread&tid=567171 之后,貌似GRE的确也不是路由器协议,所以答案D也是不正确的。当然第1条ACL如果是 access-list 101 permit 89 any any,答案B也对 |
|