1) ip access-list 101 permit tcp any host 10.1.1.2 established log 2) ip access-list 101 permit tcp any host 172.30.1.3 eq www log 3) ip access-list 101 permit tcp any host 172.30.1.4 eq FTP log 4) ip access-list 101 permit tcp any host 172.30.1.4 log
注释:
第一行答应通过TCP协议访问主机10.1.1.2,假如没个连接已经在主机10.1.1.2和某个要访问的远程主机之间建立,则该行不会答应任何数据包通过路由器接口,除非回话是从内部企业网内部发起的.第二行答应任何连接到主机172.30.1.3来请求www服务,而所有其他类型的连接将被拒绝,这是因为在访问列表自动默认的在列表尾部,有一个deny any any语句来限制其他类型连接.第三行是拒绝任何FTP连接来访问172.30.1.4主机.第四行是答应所有类型的访问连接到172.30.1.4主机.
使用ip http server命令可以打开HTTP服务,使用no ip http server命令可以关闭HTTP服务.为了安全考虑,假如需要使用HTTP服务来治理路由器的话,最好是配合访问控制列表和AAA认证来做,也可以使用enable password命令来控制登陆路由器的密码.具体的配置是在全局模式下来完成的,下面是我们创建一个简单的标准访问控制列表配合使用HTTP服务的示例: ip http server */打开HTTP服务 ip http port 10248 */定义10248端口为HTTP服务访问端口 access-list 80 permit host 10.0.0.1 */创建标准访问列表80,只答应10.0.0.1主机通过 ip http access-class 80 */定义了列表号为80的标准访问列表为HTTP服务答应访问的 ip http authentication aaa tacacs */增加AAA认证服务来验证HTTP控制的主机