日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

CISCO ACL配置全解

發(fā)布時(shí)間:2023/12/15 编程问答 40 豆豆
生活随笔 收集整理的這篇文章主要介紹了 CISCO ACL配置全解 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.
ACL(Access Control List,訪問控制列表)
技術(shù)從來都是一把雙刃劍,網(wǎng)絡(luò)應(yīng)用與互聯(lián)網(wǎng)的普及在大幅提高企業(yè)的生產(chǎn)經(jīng)營效率的同時(shí),也帶來了諸如數(shù)據(jù)的安全性,員工利用互聯(lián)網(wǎng)做與工作不相干事等負(fù)面影響。如何將一個(gè)網(wǎng)絡(luò)有效的管理起來,盡可能的降低網(wǎng)絡(luò)所帶來的負(fù)面影響就成了擺在網(wǎng)絡(luò)管理員面前的一個(gè)重要課題。
  A公司的某位可憐的網(wǎng)管目前就面臨了一堆這樣的問題。A公司建設(shè)了一個(gè)企業(yè)網(wǎng),并通過一臺(tái)路由器接入到互聯(lián)網(wǎng)。在網(wǎng)絡(luò)核心使用一臺(tái)基于IOS的多層交換機(jī),所有的二層交換機(jī)也為可管理的基于IOS的交換機(jī),在公司內(nèi)部使用了VLAN技術(shù),按照功能的不同分為了6個(gè)VLAN。分別是網(wǎng)絡(luò)設(shè)備與網(wǎng)管(VLAN1,10.1.1.0/24)、內(nèi)部服務(wù)器(VLAN2)、Internet連接(VLAN3)、財(cái)務(wù)部(VLAN4)、市場部(VLAN5)、研發(fā)部門(VLAN6),出口路由器上Fa0/0接公司內(nèi)部網(wǎng),通過s0/0連接到Internet。每個(gè)網(wǎng)段的三層設(shè)備(也就是客戶機(jī)上的缺省網(wǎng)關(guān))地址都從高位向下分配,所有的其它節(jié)點(diǎn)地址均從低位向上分配。該網(wǎng)絡(luò)的拓樸如下圖所示:
自從網(wǎng)絡(luò)建成后麻煩就一直沒斷過,一會(huì)兒有人試圖登錄網(wǎng)絡(luò)設(shè)備要搗亂;一會(huì)兒領(lǐng)導(dǎo)又在抱怨說互聯(lián)網(wǎng)開通后,員工成天就知道泡網(wǎng);一會(huì)兒財(cái)務(wù)的人又說研發(fā)部門的員工看了不該看的數(shù)據(jù)。這些抱怨都找這位可憐的網(wǎng)管,搞得他頭都大了。那有什么辦法能夠解決這些問題呢?答案就是使用網(wǎng)絡(luò)層的訪問限制控制技術(shù)――訪問控制列表(下文簡稱ACL)。
那么,什么是ACL呢?ACL是種什么樣的技術(shù),它能做什么,又存在一些什么樣的局限性呢?
ACL的基本原理、功能與局限性
  網(wǎng)絡(luò)中常說的ACL是Cisco IOS所提供的一種訪問控制技術(shù),初期僅在路由器上支持,近些年來已經(jīng)擴(kuò)展到三層交換機(jī),部分最新的二層交換機(jī)如2950之類也開始提供ACL的支持。只不過支持的特性不是那么完善而已。在其它廠商的路由器或多層交換機(jī)上也提供類似的技術(shù),不過名稱和配置方式都可能有細(xì)微的差別。本文所有的配置實(shí)例均基于Cisco IOS的ACL進(jìn)行編寫。
基本原理:ACL使用包過濾技術(shù),在路由器上讀取第三層及第四層包頭中的信息如源地址、目的地址、源端口、目的端口等,根據(jù)預(yù)先定義好的規(guī)則對包進(jìn)行過濾,從而達(dá)到訪問控制的目的。
功能:網(wǎng)絡(luò)中的節(jié)點(diǎn)資源節(jié)點(diǎn)和用戶節(jié)點(diǎn)兩大類,其中資源節(jié)點(diǎn)提供服務(wù)或數(shù)據(jù),用戶節(jié)點(diǎn)訪問資源節(jié)點(diǎn)所提供的服務(wù)與數(shù)據(jù)。ACL的主要功能就是一方面保護(hù)資源節(jié)點(diǎn),阻止非法用戶對資源節(jié)點(diǎn)的訪問,另一方面限制特定的用戶節(jié)點(diǎn)所能具備的訪問權(quán)限。
配置ACL的基本原則:在實(shí)施ACL的過程中,應(yīng)當(dāng)遵循如下兩個(gè)基本原則:
u 最小特權(quán)原則:只給受控對象完成任務(wù)所必須的最小的權(quán)限
u 最靠近受控對象原則:所有的網(wǎng)絡(luò)層訪問權(quán)限控制
局限性:由于ACL是使用包過濾技術(shù)來實(shí)現(xiàn)的,過濾的依據(jù)又僅僅只是第三層和第四層包頭中的部分信息,這種技術(shù)具有一些固有的局限性,如無法識(shí)別到具體的人,無法識(shí)別到應(yīng)用內(nèi)部的權(quán)限級別等。因此,要達(dá)到end to end的權(quán)限控制目的,需要和系統(tǒng)級及應(yīng)用級的訪問權(quán)限控制結(jié)合使用。 ACL配置技術(shù)詳解
“說那么多廢話做什么,趕快開始進(jìn)行配置吧。”,A公司的網(wǎng)管說。呵呵,并不是我想說那么多廢話,因?yàn)槔斫膺@些基礎(chǔ)的概念與簡單的原理對后續(xù)的配置和排錯(cuò)都是相當(dāng)有用的。說說看,你的第一個(gè)需求是什么。
“做為一個(gè)網(wǎng)管,我不期望普通用戶能telnet到網(wǎng)絡(luò)設(shè)備”――ACL基礎(chǔ)
“補(bǔ)充一點(diǎn),要求能夠從我現(xiàn)在的機(jī)器(研發(fā)VLAN的10.1.6.66)上telnet到網(wǎng)絡(luò)設(shè)備上去。”。hamm,是個(gè)不錯(cuò)的主意,誰都不希望有人在自己的花園中撤野。讓我們分析一下,在A公司的網(wǎng)絡(luò)中,除出口路由器外,其它所有的網(wǎng)絡(luò)設(shè)備段的是放在Vlan1中,那個(gè)我只需要在到VLAN 1的路由器接口上配置只允許源地址為10.1.6.66的包通過,其它的包通通過濾掉。這中只管源IP地址的ACL就叫做
標(biāo)準(zhǔn)IP ACL:
我們在SWA上進(jìn)行如下的配置:
access-list 1 permit host 10.1.6.66
access-list 1 deny any
int vlan 1
ip access-group 1 out
這幾條命令中的相應(yīng)關(guān)鍵字的意義如下:
access-list:配置均ACL的關(guān)鍵字,所有的ACL均使用這個(gè)命令進(jìn)行配置。
access-list后面的1:ACL號,ACL號相同的所有ACL形成一個(gè)組。在判斷一個(gè)包時(shí),使用同一組中的條目從上到下逐一進(jìn)行判斷,一遇到滿足的條目就終止對該包的判斷。1-99為標(biāo)準(zhǔn)的IP ACL號,標(biāo)準(zhǔn)IP ACL由于只讀取IP包頭的源地址部分,消耗資源少。
permit/deny:操作。Permit是允許通過,deny是丟棄包。
host 10.1.6.66/any:匹配條件,等同于10.1.6.66 0.0.0.0。剛才說過,標(biāo)準(zhǔn)的ACL只限制源地址。Host 10.1.6.66(10.1.6.66 0.0.0.0)的意思是只匹配源地址為10.1.6.66的包。0.0.0.0是wildcards,某位的wildcards為0表示IP地址的對應(yīng)位必須符合,為1表示IP地址的對應(yīng)位不管是什么都行。簡單點(diǎn)說,就是255.255.255.255減去子網(wǎng)掩碼后的值,0.0.0.0的wildcards就是意味著IP地址必須符合10.1.6.66,可以簡稱為host 10.1.6.66。any表示匹配所有地址。
注意:IOS中的ACL均使用wildcards,并且會(huì)用wildcards對IP地址進(jìn)行嚴(yán)格的對齊,如你輸入一條access-list 1 permit 10.1.1.129 0.0.0.31,在你show access-list看時(shí),會(huì)變成access-list 1 permit 10.1.1.128 0.0.0.31,PIXOS中的ACL均使用subnet masks,并且不會(huì)進(jìn)行對齊操作。更為詳細(xì)的關(guān)于IP V4地址的資料可以參見拙著《IP v4基礎(chǔ)知識(shí)》[url]http://www.ultratechnology.net/showarticle.php?s=&articleid=60[/url] 一文
int vlan1///ip access-group 1 out:這兩句將access-list 1應(yīng)用到vlan1接口的out方向。其中1是ACL號,和相應(yīng)的ACL進(jìn)行關(guān)聯(lián)。Out是對路由器該接口上哪個(gè)方向的包進(jìn)行過濾,可以有in和out兩種選擇。
注意:這里的in/out都是站在路由器或三層模塊(以后簡稱R)上看的,in表示從該接口進(jìn)入R的包,out表示從該接口出去的包。
好了,這就是一個(gè)最基本的ACL的配置方法。什么,你說普通用戶還能telnet到RTA?那你在int vlan3上現(xiàn)加一個(gè)ip access-group 1 out吧。Hammmm,等等,你這樣加上去普通用戶就訪問不了internet了。讓我們把剛才的ACL去掉,重新寫一個(gè)。
回憶一下,我們的目的是除了10.1.6.66能夠進(jìn)行telnet操作外,其它用戶都不允許進(jìn)行telnet操作。剛才我們說過,標(biāo)準(zhǔn)的IP ACL只能控制源IP地址,不能控制到端口。要控制到第四層的端口,就需要使用到:
擴(kuò)展的IP ACL的配置
先看看配置實(shí)例吧。在SWA上進(jìn)行如下配置:
int vlan 1
no ip access-group 1 out
exit
no access-list 1
access-list 101 permit tcp host 10.1.6.66 any eq telnet
access-list 101 deny tcp any any eq telnet
int vlan 1
ip access-group 101 out
int vlan 3
ip access-group 101 out
你應(yīng)該注意到到這里的ACL有一些變化了,現(xiàn)在對變化的部分做一些說明:
access-list 101:注意這里的101,和剛才的標(biāo)準(zhǔn)ACL中的1一樣,101是ACL號,表示這是一個(gè)擴(kuò)展的IP ACL。擴(kuò)展的IP ACL號范圍是100-199,擴(kuò)展的IP ACL可以控制源IP、目的IP、源端口、目的端口等,能實(shí)現(xiàn)相當(dāng)精細(xì)的控制,擴(kuò)展ACL不僅讀取IP包頭的源地址/目的地址,還要讀取第四層包頭中的源端口和目的端口,的IP在沒有硬件ACL加速情況下,會(huì)消耗大量的CPU資源。
int vlan 1///no ip access-group 1 out///exit///no access-list 1:取消access-list 1,對于非命名的ACL,可以只需要這一句就可以全部取消。注意,在取消或修改一個(gè)ACL前,必須先在它所應(yīng)用的接口上先把應(yīng)用給no掉,否則會(huì)導(dǎo)致相當(dāng)嚴(yán)重的后果。
tcp host 10.1.6.66 any eq telnet:匹配條件。完整格式為:協(xié)議 源地址 源wildcards [關(guān)系] [源端口] 目的地址 目的wildcards [關(guān)系] [目的端口]。其中協(xié)議可以是IP、TCP、UDP、EIGRP等,[]內(nèi)為可選字段。僅在協(xié)議為tcp/udp等具備端口號的協(xié)議才有用。關(guān)系可以是eq(等于)、neq(不等于)、lt(大于)、range(范圍)等。端口一般為數(shù)字的1-65535,對于周知端口,如23(服務(wù)名為telnet)等可以用服務(wù)名代替。源端口和目的端口不定義時(shí)表示所有端口。
把這個(gè)ACL應(yīng)用上去后,用戶們開始打電話來罵娘了,因?yàn)樗麄兌荚L問不了Internet了,是哪里出了問題了呢?
注意:所有的ACL,缺省情況下,從安全角度考慮,最后都會(huì)隱含一句deny any(標(biāo)準(zhǔn)ACL)或deny ip any any(擴(kuò)展IP ACL)。所以在不了解業(yè)務(wù)會(huì)使用到哪些端口的情況下,最好在ACL的最后加上一句permit ip any any,在這里就是access-list 101 permit ip any any。
現(xiàn)在用戶倒是能夠訪問Internet了,但我們的可憐的網(wǎng)管卻發(fā)現(xiàn)普通用戶還是能夠telnet到他的SWA上面,因?yàn)镾WA上面有很多個(gè)網(wǎng)絡(luò)接口,而且使用擴(kuò)展的ACL會(huì)消耗很多的資源。有什么簡單的辦法能夠控制用戶對網(wǎng)絡(luò)設(shè)備的Telnet訪問,而又不消耗太多的資源呢?這就需要使用到:
對網(wǎng)絡(luò)設(shè)備自身的訪問如何進(jìn)行控制的技術(shù)
讓我們先把剛才配置的ACL都取掉(具體配置略,不然后讀者會(huì)以為我在騙稿費(fèi)了。),再在每臺(tái)網(wǎng)絡(luò)設(shè)備上均進(jìn)行如下配置:
access-list 1 permit host 10.1.6.66
line vty 0 4(部分設(shè)備是15)
access-class 1 in
這樣就行了,telnet都是訪問的設(shè)備上的line vty,在line vty下面使用access-class與ACL組進(jìn)行關(guān)聯(lián),in關(guān)鍵字表示控制進(jìn)入的連接。
就這么簡單?wk,你丫是不是在玩我們,為什么還要繞一大圈?臭雞蛋和爛西紅柿開始在70的腦袋上方狂飛。(5555555,偶也只是想向大家把ACL的基礎(chǔ)知識(shí)講的明白一些的嘛)。經(jīng)過剛才的配置,我們可以理出一個(gè)簡單的ACL配置步驟了:
u 分析需求,找清楚需求中要保護(hù)什么或控制什么;為方便配置,最好能以表格形式列出。在本文的后面會(huì)舉例的。
u 分析符合條件的數(shù)據(jù)流的路徑,尋找一個(gè)最適合進(jìn)行控制的位置;
u 書寫ACL,并將ACL應(yīng)用到接口上;
u 測試并修改ACL。
當(dāng)A公司的領(lǐng)導(dǎo)知道在網(wǎng)管能夠控制普通用戶對網(wǎng)絡(luò)設(shè)備的訪問后,我們的可憐的網(wǎng)管就收到了很多看起來很難的要求。領(lǐng)導(dǎo)要求網(wǎng)管:
“使用ACL技術(shù)對網(wǎng)絡(luò)訪問進(jìn)行精細(xì)化控制”――ACL進(jìn)階配置
命名的IP ACL
由于最近服務(wù)器網(wǎng)段的機(jī)器老是被人用telnet、rsh等手段進(jìn)行***,我們只對員工開放web服務(wù)器(10.1.2.20)所提供的http、FTP服務(wù)器(10.1.2.22)提供的FTP服務(wù)和數(shù)據(jù)庫服務(wù)器(10.1.2.21:1521)。好吧,我們著手進(jìn)行配置,可是我們的ACL剛寫到一半,發(fā)現(xiàn)前面寫的幾句好像有問題,一個(gè)no命令輸進(jìn)去,整個(gè)ACL都沒了,唉,一切都得重來,難道就沒有一個(gè)變通的辦法么?有,這里我就需要用到:
命名的IP acl提供的兩個(gè)主要優(yōu)點(diǎn)是:
l 解決ACL號碼不足的問題。
l 可以自由的刪除ACL中的一條語句,而不必刪除整個(gè)ACL。
命名的ACL的主要不足之處在于無法實(shí)現(xiàn)在任意位置加入新的ACL條目。比如上面那個(gè)例子中,我們進(jìn)行了如下的配置:
ip access-list extend server-protect
permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.20 eq www
permit tcp 10.0.0.0 0.0.255.255 host 10.1.2.21 eq 1521
permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.22 eq ftp
配置到這里,我們發(fā)現(xiàn)permit tcp 10.0.0.0 0.0.255.255 host 10.1.2.21 eq 1521這句配錯(cuò)了,我們得把它給取掉并重新配置,OK,我樣可以簡單的進(jìn)行如下配置:
ip access-list extend server- protect
no permit tcp 10.0.0.0 0.0.255.255 host 10.1.2.21 eq 1521
permit tcp 10.1.0.0 0.0.0.255 host 10.1.2.21 eq 1521
exit
int vlan 2
ip access-group server- protect
就可以了。現(xiàn)在對命名的IP access-list的配置方法解釋如下:
ip access-list extend server-access-limit:ip access-list相當(dāng)于使用編號的access-list中的access-list段。extend表明是擴(kuò)展的ACL(對應(yīng)地,standard表示標(biāo)準(zhǔn)的ACL)。server-access-limit是access-list的名字,相當(dāng)于基于編號的ACL中的編號字段。
permit tcp 10.1.6.0 0.0.0.255 host 10.1.2.21 eq 1521:這一段和使用編號的access-list的后半段的意義相同,都由操作和條件兩段組成。
其實(shí)基于名字的IP ACL還有一個(gè)很好的優(yōu)點(diǎn)就是可以為每個(gè)ACL取一個(gè)有意義的名字,便于日后的管理與維護(hù)。所以Ultra工作室強(qiáng)烈建議各位看官在實(shí)際工作中均使用命名的ACL。
進(jìn)一步完善對服務(wù)器數(shù)據(jù)的保護(hù)――ACL執(zhí)行順序再探討
在服務(wù)器網(wǎng)段中的數(shù)據(jù)庫服務(wù)器中存放有大量的市場信息,市場部門的人員不希望研發(fā)部門訪問到數(shù)據(jù)庫服務(wù)器,經(jīng)過協(xié)商,同意研發(fā)部門的領(lǐng)導(dǎo)的機(jī)器(IP地址為10.1.6.33)可以訪問到數(shù)據(jù)庫服務(wù)器。這樣,我們的服務(wù)器網(wǎng)段的的訪問權(quán)限部分如下表所示:
協(xié)議
源地址
源端口
目的地址
目的端口
操作 TCP
10.1/16
所有
10.1.2.20/32
80
允許訪問 TCP
10.1/16
所有
10.1.2.22/32
21
允許訪問 TCP
10.1/16
所有
10.1.2.21/32
1521
允許訪問 TCP
10.1.6/24
所有
10.1.2.21/32
1521
禁止訪問 TCP
10.1.6.33/32
所有
10.1.2.21/32
1521
允許訪問 IP
10.1/16
N/A
所有
N/A
禁止訪問
于是,網(wǎng)管就在server-protect后面順序加了兩條語句進(jìn)去,整個(gè)ACL變成了如下形式:
ip access-list extend server-protect
permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.20 eq www
permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.21 eq 1521
permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.22 eq ftp
deny tcp 10.1.6.0 0.0.0.255 host 10.1.2.21 eq 1521
permit tcp host 10.1.6.33 host 10.1.2.21 eq 1521
做完之后發(fā)現(xiàn)根本沒起到應(yīng)有的作用,研發(fā)部門的所有機(jī)器還是可以訪問到數(shù)據(jù)庫服務(wù)器。這是為什么呢?
前面我們提到過,ACL的執(zhí)行順序是從上往下執(zhí)行,一個(gè)包只要遇到一條匹配的ACL語句后就會(huì)停止后續(xù)語句的執(zhí)行,在我們的這個(gè)ACL中,因?yàn)榍懊嬉呀?jīng)有了一條permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.21 eq 1521語句。內(nèi)部網(wǎng)上所有訪問10.1.2.21的1521端口的在這兒就全部通過了,跟本不會(huì)到后面兩句去比較。所以導(dǎo)致達(dá)不到我們的目的。應(yīng)該把server-protect這個(gè)ACL按如下形式進(jìn)行修改才能滿足我們的要求:
ip access-list extend server-protect
permit tcp host 10.1.6.33 host 10.1.2.21 eq 1521
deny tcp 10.1.6.0 0.0.0.255 host 10.1.2.21 eq 1521
permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.21 eq 1521
permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.20 eq www
permit tcp 10.1.0.0 0.0.255.255 host 10.1.2.22 eq ftp
這個(gè)例子告訴我們在寫ACL時(shí),一定要遵循最為精確匹配的ACL語句一定要寫在最前面的原則,只有這樣才能保證不會(huì)出現(xiàn)無用的ACL語句。
基于時(shí)間的ACL
在保證了服務(wù)器的數(shù)據(jù)安全性后,領(lǐng)導(dǎo)又準(zhǔn)備對內(nèi)部員工上網(wǎng)進(jìn)行控制。要求在上班時(shí)間內(nèi)(9:00-18:00)禁止內(nèi)部員工瀏覽internet,禁止使用QQ、MSN。而且在2003年6月1號到2號的所有時(shí)間內(nèi)都不允許進(jìn)行上述操作。但在任何時(shí)間都可以允許以其它方式訪問Internet。天哪,這可叫人怎么活呀,但領(lǐng)導(dǎo)既然這樣安排,也只好按指示做了。
首先,讓我們來分析一下這個(gè)需求,瀏覽internet現(xiàn)在基本上都是使用http或https進(jìn)行訪問,標(biāo)準(zhǔn)端口是TCP/80端口和TCP/443,MSN使用TCP/1863端口,QQ登錄會(huì)使用到TCP/UDP8000這兩個(gè)端口,還有可能使用到udp/4000進(jìn)行通訊。而且這些軟件都能支持代理服務(wù)器,目前的代理服務(wù)器主要布署在TCP 8080、TCP 3128(HTTP代理)和TCP1080(socks)這三個(gè)端口上。這個(gè)需求如下表所示:
應(yīng)用
協(xié)議
源地址
源端口
目的地址
目的端口
操作 IE
TCP
10.1/16
所有
所有
80
限制訪問 IE
TCP
10.1/16
所有
所有
443
限制訪問 MSN
TCP
10.1/16
所有
所有
1863
限制訪問 QQ
TCP
10.1/16
所有
所有
8000
限制訪問 QQ
UDP
10.1/16
所有
所有
8000
限制訪問 QQ
UDP
10.1/16
所有
所有
4000
限制訪問 HTTP代理
TCP
10.1/16
所有
所有
8080
限制訪問 HTTP代理
TCP
10.1/16
所有
所有
3128
限制訪問 Socks
TCP
10.1/16
所有
所有
1080
限制訪問 All other
IP
10.1/16
N/A
所有
N/A
允許訪問
然后,讓我們看看ACL應(yīng)該在哪個(gè)位置配置比較好呢?由于是對訪問Internet進(jìn)行控制,涉及到的是公司內(nèi)部所有的網(wǎng)段,這們這次把ACL就放到公司的Internet出口處。在RTA上進(jìn)行如下的配置,就能夠滿足領(lǐng)導(dǎo)的要求了:
time-range TR1
absolute start 00:00 1 June 2003 end 00:00 3 June 2003
periodic weekdays start 9:00 18:00
exit
ip access-list extend internet_limit
deny tcp 10.1.0.0 0.0.255.255 any eq 80 time-range TR1
deny tcp 10.1.0.0 0.0.255.255 any eq 443 time-range TR1
deny tcp 10.1.0.0 0.0.255.255 any eq 1863 time-range TR1
deny tcp 10.1.0.0 0.0.255.255 any eq 8000 time-range TR1
deny udp 10.1.0.0 0.0.255.255 any eq 8000 time-range TR1
deny udp 10.1.0.0 0.0.255.255 any eq 4000 time-range TR1
deny tcp 10.1.0.0 0.0.255.255 any eq 3128 time-range TR1
deny tcp 10.1.0.0 0.0.255.255 any eq 8080 time-range TR1
deny tcp 10.1.0.0 0.0.255.255 any eq 1080 time-range TR1
permit ip any any
int s0/0
ip access-group internet_limit out
或int fa0/0
ip access-group internet_limit in
或者將ACL配置在SWA上,并
int vlan 3
ip access-group internet_limit out
呵呵,現(xiàn)在讓我們來看看在基于時(shí)間的訪問列表中都有哪些新內(nèi)容吧:
time-range TR1:定義一個(gè)新的時(shí)間范圍,其中的TR1是為該時(shí)間范圍取的一個(gè)名字。
absolute:為絕對時(shí)間。只使用一次。可以定義為1993-2035年內(nèi)的任意一個(gè)時(shí)點(diǎn)。具體的用法請使用?命令查看。
Periodic:為周期性重復(fù)使用的時(shí)間范圍的定義。完整格式為periodic 日期關(guān)鍵字 開始時(shí)間 結(jié)束時(shí)間。其中日期關(guān)鍵字的定義如下所示:
Monday 星期一
Tuesday 星期二
Wednesday 星期三
Thursday 星期四
Friday 星期五
Saturday 星期六
Sunday 星期天
daily 每天
weekdays 周一至五
weekend 周末
access-list 101 deny ip 10.1.0.0 0.0.255.255 any time-range TR1:注意這一句最后的time-range TR1,使這條ACL語句與time-range TR1相關(guān)聯(lián),表明這條語句在time-range TR1所定義的時(shí)間范圍內(nèi)才起作用。
注意:給出三種配置位置是幫助大家深刻理解關(guān)于in/out的區(qū)別的。acl是對從一個(gè)接上流入(in)或流出(out)路由器的包進(jìn)行過濾的。
網(wǎng)管發(fā)問了,“你是怎么找到這些應(yīng)用的所使用的端口的?”。呵呵,在如下文件中可以找到大多數(shù)應(yīng)用的端口的定義:
Win9x:%windir%\services
WinNT/2000/XP:%windir%\system32\drivers\etc\services
Linux:/etc/services
對于在services文件中找不到端口的應(yīng)用,可以在運(yùn)行程序的前后,運(yùn)行netstat –ap來找出應(yīng)用所使用的端口號。
使用IP ACL實(shí)現(xiàn)單向訪問控制
A公司準(zhǔn)備實(shí)行薪資的不透明化管理,由于目前的薪資收入數(shù)據(jù)還放在財(cái)務(wù)部門的Vlan中,所以公司不希望市場和研發(fā)部門能訪問到財(cái)務(wù)部Vlan中的數(shù)據(jù),另一方面,財(cái)務(wù)部門做為公司的核心管理部門,又希望能訪問到市場和研發(fā)部門Vlan內(nèi)的數(shù)據(jù)。我們的網(wǎng)管在接到這個(gè)需求后就在SWA上做了如下的配置:
ip access-list extend fi-access-limit
deny ip any 10.1.4.0 0.0.0.255
permit ip any any
int vlan 5
ip access-group fi-access-limit in
int vlan 6
ip access-group fi-access-limit in
配置做完后,測試了一下,市場和研發(fā)部門確實(shí)訪問不到財(cái)務(wù)部了,剛準(zhǔn)備休息一下,財(cái)務(wù)部打電話過來說為訪問不到市場與研發(fā)部門的數(shù)據(jù)了。這是怎么回事呢?
讓我們回憶一下,在兩臺(tái)主機(jī)A與B之間要實(shí)現(xiàn)通訊,需要些什么條件呢?答案是既需要A能向B發(fā)包,也需要B能向A發(fā)包,任何一個(gè)方向的包被阻斷,通訊都不能成功,在我們的例子中就存在這樣的問題,財(cái)務(wù)部訪問市場或研發(fā)部門時(shí),包到到市場或研發(fā)部門的主機(jī),由這些主機(jī)返回的包在到達(dá)路由器SWA時(shí),由于普通的ACL均不具備檢測會(huì)話狀態(tài)的能力,就被deny ip any 10.1.4.0 0.0.0.255這條ACL給阻斷了,所以訪問不能成功。
要想實(shí)現(xiàn)真正意義上的單向訪問控制應(yīng)該怎么辦呢?我們希望在財(cái)務(wù)部門訪問市場和研發(fā)部門時(shí),能在市場和研發(fā)部門的ACL中臨時(shí)生成一個(gè)反向的ACL條目,這樣就能實(shí)現(xiàn)單向訪問了。這里就需要使用到反向ACL技術(shù)。我們可以按照如下配置實(shí)例就可以滿足剛才的那個(gè)單向訪問需求:
ip access-list extend fi-main
permit tcp any 10.1.0.0 0.0.255.255 reflect r-main timeout 120
permit udp any 10.1.0.0 0.0.255.255 reflect r-main timeout 200
permit icmp any 10.1.0.0 0.0.255.255 reflect r-main timeout 10
permit ip any any
int vlan 4
ip access-group fi-main in
ip access-list extend fi-access-limit
evaluate r-main
deny ip any 10.1.4.0 0.0.0.255
permit ip any any
int vlan 5
ip access-group fi-access-limit in
int vlan 6
ip access-group fi-access-limit in
現(xiàn)在對反向ACL新增加的內(nèi)容一一解釋如下:
n 新增了一個(gè)ACL(fi-main)并應(yīng)用在具備訪問權(quán)限的接口下(財(cái)務(wù)部所在的vlan4)的in方向,使用該acl中具備reflect關(guān)鍵字的acl條目來捕捉建立反向ACL條目所需要的信息。我們將該ACL稱為主ACL。
n reflect r-main timeout xxx:其中的reflect關(guān)鍵字表明該條目可以用于捕捉建立反向的ACL條目所需要的信息。r-main是reflect組的名字,具備相同reflect組名字的所有的ACL條目為一個(gè)reflect組。timeout xxx表明由這條ACL條目所建立起來的反向ACL條目在沒有流量的情況下,多長時(shí)間后會(huì)消失(缺省值為300秒),單位為秒。
n evaluate r-main:我們注意到在fi-access-limit(我們把它稱為反ACL)增加了這樣一句,這一句的意思是有符合r-main這個(gè)reflect組中所定義的acl條目的流量發(fā)生時(shí),在evaluate語句所在的當(dāng)前位置動(dòng)態(tài)生成一條反向的permit語句。
反向ACL的局限性:
n 必須使用命名的ACL,其實(shí)這不能叫局限性,應(yīng)該算注意事項(xiàng)吧;
n 對多通道應(yīng)用程序如h323之類無法提供支持。
好了,到現(xiàn)在我們從IP ACL的基礎(chǔ)知識(shí)講起,中間講述了標(biāo)準(zhǔn)的IP ACL、擴(kuò)展的IP ACL、基于名字的ACL、基于時(shí)間的ACL、反向ACL等諸多內(nèi)容,這些ACL在ios的基本IP特性集中都能提供支持,在一般的企業(yè)網(wǎng)或校園網(wǎng)中也應(yīng)該完全夠用了。如果各位看官還需要了解更加深入的知識(shí),如CBAC之類能夠?yàn)槎嗤ǖ缿?yīng)用程序提供良好支持的配置技術(shù)的,請參考《Cisco IOS Security Configuration Guide,Part 3: Traffic Filtering and Firewalls》。
“站住!”,70正想開溜,只聽那網(wǎng)管一聲大吼,“有什么辦法能知道ACL都過濾了從哪兒來,到哪兒去的流量??”。呵呵,剛才忘記說了,你只需要在需要記錄的acl條目的最后加一個(gè)log關(guān)鍵字,這樣在有符合該ACL條目數(shù)據(jù)包時(shí),就會(huì)產(chǎn)生一條日志信息發(fā)到你的設(shè)備所定義的日志服務(wù)器上去。謝謝大家的捧場,本文到此為止。

轉(zhuǎn)載于:https://blog.51cto.com/talkstone/37560

創(chuàng)作挑戰(zhàn)賽新人創(chuàng)作獎(jiǎng)勵(lì)來咯,堅(jiān)持創(chuàng)作打卡瓜分現(xiàn)金大獎(jiǎng)

總結(jié)

以上是生活随笔為你收集整理的CISCO ACL配置全解的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

欧美一级裸体视频 | 中文字幕一区二区三区四区视频 | www.久久精品视频 | 国产资源网站 | 免费在线一区二区 | 91午夜精品| 精品在线看 | 色婷婷免费视频 | 久久精品成人热国产成 | 人人狠狠综合久久亚洲婷 | 中文字幕在线看视频 | 人成在线免费视频 | 国产黄在线免费观看 | 一区二区视频电影在线观看 | 精品视频 | 中国一级片视频 | 国产精品日韩在线播放 | 三上悠亚一区二区在线观看 | 四虎在线观看精品视频 | 国产一区二区视频在线 | 在线免费亚洲 | 999国产精品视频 | 美女视频黄网站 | 日韩精品一区二区在线 | 成人午夜电影网站 | 久久久久在线 | 国产精品免费久久 | 国产精品第一页在线 | 久久三级毛片 | 中文字幕在线视频一区二区 | 成人综合婷婷国产精品久久免费 | 国产精品永久在线观看 | wwwww.国产 | 夜夜澡人模人人添人人看 | 日韩在线观看中文 | www.天天干 | 国产精品自产拍在线观看桃花 | 夜夜骑日日 | www.888av | 成人av电影免费在线播放 | 国产精品久久免费看 | 亚洲日本一区二区在线 | 国产美女视频免费观看的网站 | 国产精品嫩草在线 | 久久99爱视频 | 一本一本久久a久久精品综合 | 91亚洲精品在线观看 | 97国产大学生情侣酒店的特点 | 欧美亚洲国产一卡 | 精品九九九| 日日爽夜夜爽 | 欧美日韩亚洲第一页 | 九九色视频| 操操操日日 | 美女黄频视频大全 | 国内精品久久久久影院优 | 亚洲资源在线 | 亚洲精品中文字幕在线 | 国产精品美女久久久网av | aaa免费毛片 | 叶爱av在线| 精品在线观看一区二区三区 | 婷婷色5月 | 亚洲国产成人久久 | 久草免费电影 | 欧美在线aaa | 色香网 | 日韩中文字幕一区 | 中文字幕 成人 | 国产激情小视频在线观看 | 国产美女搞久久 | 欧美日韩精品免费观看 | 欧美a视频在线观看 | 四虎国产精品免费观看视频优播 | 69av网| 四虎www. | 综合成人在线 | 亚洲 欧洲 国产 精品 | 三级a视频 | 91亚洲国产成人久久精品网站 | 久久xxxx| 国产做a爱一级久久 | 99re热精品视频 | 国产精品18久久久久久不卡孕妇 | 在线观看麻豆av | 91香蕉视频 | 美女免费视频一区 | japanese黑人亚洲人4k | 精品黄色在线观看 | 99热精品在线| 天天av在线播放 | 国产不卡片 | 操综合| 日日摸日日添日日躁av | 久久看片网 | 黄色网址中文字幕 | 国产v在线观看 | 国产流白浆高潮在线观看 | 在线看av的网址 | 国产精品大尺度 | 欧美国产高清 | 免费在线观看视频一区 | 亚洲国产精品视频 | 国产网站色 | 超薄丝袜一二三区 | 日本中文字幕久久 | 久久久免费毛片 | 亚洲国产经典视频 | 日韩欧美高清在线 | 日韩一级电影在线 | 丁香婷婷自拍 | 狠狠操狠狠干天天操 | 九九九热 | 久久图 | 一区在线免费观看 | 高清不卡一区二区三区 | 五月婷婷,六月丁香 | www.午夜| 91精品免费看 | 免费国产视频 | 96精品视频 | 色视频成人在线观看免 | 日韩精品免费在线播放 | 伊人久久精品久久亚洲一区 | 色综合婷婷久久 | 久久精品久久精品久久 | 激情久久综合 | se婷婷| av九九 | 精品自拍av | 特级片免费看 | 日韩av免费在线看 | 九九在线视频免费观看 | 久久综合色一综合色88 | 久久免费精彩视频 | 国产精品精品视频 | 欧美成人xxxxxxxx | 91精品啪啪 | 亚洲国产福利视频 | 蜜臀av网址 | 麻豆国产在线播放 | 国产精品九九久久99视频 | 亚洲精品美女久久久久网站 | a午夜电影 | 精品亚洲va在线va天堂资源站 | 久久免费国产精品1 | 日本一区二区不卡高清 | 国产理论影院 | 亚洲日本va在线观看 | 91黄色在线视频 | 久草网视频在线观看 | 91黄视频在线 | 日韩有码欧美 | 久久久精选 | 狠狠干狠狠操 | 国产精品视频在线观看 | 成人免费观看视频大全 | 日韩免费在线网站 | www国产亚洲精品久久网站 | 中文字幕欧美日韩va免费视频 | 日韩69视频 | 中文字幕在线视频免费播放 | 日韩久久精品一区 | 91大神dom调教在线观看 | 粉嫩av一区二区三区免费 | 日韩一级精品 | 亚洲最新视频在线 | 三级在线国产 | 国产精品久久久久久久妇 | 国产精品成人免费精品自在线观看 | 午夜精品区| 欧美一区二区在线刺激视频 | av官网在线 | 中文字幕免费观看全部电影 | 97超碰人人澡人人爱学生 | 91在线日本 | 粉嫩av一区二区三区四区在线观看 | 激情在线免费视频 | 国产精品黄色av | www.夜色.com| 亚洲综合成人婷婷小说 | 激情婷婷网 | 中文字幕乱在线伦视频中文字幕乱码在线 | va视频在线观看 | 国产午夜精品av一区二区 | 免费观看国产精品视频 | 婷婷综合久久 | 久久欧洲视频 | 欧美亚洲精品在线观看 | 日本巨乳在线 | 国产手机视频在线播放 | 久久久精品国产一区二区电影四季 | 91最新在线 | 国产福利一区二区三区视频 | 国产精品涩涩屋www在线观看 | 日韩久久片 | 欧美激情精品久久久久久免费 | 精品视频免费久久久看 | 91大神精品视频在线观看 | 欧美另类高清 videos | 天天色天天综合网 | 天天综合久久 | 亚洲综合最新在线 | 手机看片国产日韩 | 国产 欧美 日本 | 欧美精品在线观看免费 | 日韩一区二区三区在线观看 | 天天干天天干天天射 | av观看免费在线 | 日韩在线视频看看 | 91精品免费在线 | 久久精品视频在线免费观看 | 人人搞人人爽 | 欧美午夜性生活 | 曰本免费av| 午夜黄色大片 | 深夜成人av | 99色在线| 麻豆成人精品 | 亚洲国产视频a | 精品视频在线免费 | 深夜视频久久 | 精品产品国产在线不卡 | 久久视频国产精品免费视频在线 | 亚洲精品 在线视频 | 天天插天天狠 | 国产不卡视频在线播放 | 一区在线观看视频 | 精品一区二区在线看 | 欧美精品午夜 | 久久精品久久综合 | 国产精品嫩草55av | 黄色av成人在线观看 | 成人午夜电影久久影院 | 日韩精品最新在线观看 | 最新精品视频在线 | 亚州性色 | 国产一区二区久久久久 | 亚洲视频www | 天天操操操操操操 | 中文字幕在线观看完整版电影 | 中文字幕超清在线免费 | 国产精品99蜜臀久久不卡二区 | 精品国产1区 | 九九免费在线观看视频 | 黄色在线小网站 | 超碰在线亚洲 | 久久黄色a级片 | 超碰在线天天 | 亚洲日韩中文字幕在线播放 | 亚洲高清视频在线观看免费 | 青青草视频精品 | 日韩和的一区二在线 | 激情丁香综合 | 免费看十八岁美女 | 日韩免费网站 | 黄a在线观看 | 中文字幕精品三级久久久 | 免费在线观看av不卡 | 最近中文字幕高清字幕在线视频 | 欧美一区二区三区免费观看 | 日韩美女黄色片 | 久草在线视频精品 | 亚洲视频免费在线 | 成年人视频在线 | 欧美性生活一级片 | 国产在线2020 | 国产精品久久久久久久久毛片 | 81精品国产乱码久久久久久 | 亚洲人成影院在线 | 亚洲成av人电影 | 在线国产一区二区三区 | 亚洲一区二区麻豆 | 激情综合中文娱乐网 | 日韩av在线免费看 | 亚洲欧洲一区二区在线观看 | 亚洲一级电影视频 | 96国产在线 | 亚洲va欧洲va国产va不卡 | 91麻豆精品国产91久久久无需广告 | 亚洲视频六区 | 精品免费久久久久 | 天天草天天干天天射 | 国产精品专区一 | 不卡视频在线看 | 91九色在线视频观看 | 一级片色播影院 | 久草在线视频看看 | 国内精品久久天天躁人人爽 | 在线观看成人 | 国产成人精品999 | 天天操天天艹 | 伊人av综合 | 精品国产区 | 综合久久网 | 国产一级特黄毛片在线毛片 | 国产成人在线观看免费 | 国产精品久久久区三区天天噜 | 五月婷婷丁香六月 | 国产精品久久久久久久久久久免费 | 国内精品久久久久久久影视简单 | 久久精品91久久久久久再现 | 黄色成人av | 99热精品久久 | 人人爽影院 | 日韩av电影中文字幕在线观看 | 人人澡人人添人人爽一区二区 | 91免费视频黄 | 亚洲精品免费在线视频 | 欧美日韩中 | 超碰在线97观看 | 激情久久网 | 99久久久国产精品免费观看 | 天天操天天射天天 | 91视频啊啊啊 | 成人永久在线 | 国产专区精品 | 97狠狠操 | 国产不卡精品 | 国产精品毛片完整版 | 午夜国产在线观看 | 黄色小说18 | 天天综合区| 在线超碰av | 亚洲激情在线观看 | 国产一卡二卡四卡国 | 毛片a级片| 中文字幕一区二区三区乱码不卡 | 日韩av在线资源 | 亚洲播播 | av在观看 | 99久久99热这里只有精品 | 久草视频在 | 国产不卡av在线 | 99精品视频免费全部在线 | 国产最新视频在线观看 | 日韩中文字幕国产精品 | 亚洲最新视频在线播放 | 国产成人一区二区三区 | 亚洲一级黄色 | 99视频在线看| 最近更新的中文字幕 | 日韩毛片在线免费观看 | 美女在线免费视频 | 在线激情影院一区 | 国产精品久久久久久久久免费 | 国产三级精品三级在线观看 | 免费在线观看视频a | 九九在线高清精品视频 | 中文字幕在线看视频 | 亚洲91中文字幕无线码三区 | 公开超碰在线 | 菠萝菠萝蜜在线播放 | 精品色综合 | 欧美另类调教 | 免费看污黄网站 | 九九九热精品免费视频观看 | 国产成人精品区 | 中文字幕在线观 | av免费电影网站 | 毛片激情永久免费 | 国产韩国日本高清视频 | 91av手机在线 | 久草亚洲视频 | 亚洲国产精品一区二区久久,亚洲午夜 | 五月天激情视频 | 精品国产一区二区三区久久久久久 | 六月色| 久久久久久久久毛片精品 | 最近免费中文字幕 | 亚洲第一区在线观看 | 日韩在线观看视频网站 | 久久成年人视频 | 国产视频欧美视频 | 国产成人精品av在线观 | 娇妻呻吟一区二区三区 | h动漫中文字幕 | 蜜桃视频日韩 | 西西4444www大胆无视频 | 免费在线观看成人 | 国产精品久久久久999 | 国产精品日韩在线观看 | 久久免费视频这里只有精品 | 9在线观看免费高清完整版在线观看明 | 人人精久 | 在线免费观看黄色大片 | 久久综合狠狠综合久久激情 | 婷婷六月激情 | 久久香蕉国产 | 成人中文字幕+乱码+中文字幕 | 日韩精品久久久久久久电影99爱 | 日韩欧美高清一区二区三区 | 久久精品三级 | 欧美一级片在线 | 一区二区三区四区在线免费观看 | 天天拍天天草 | 日韩精品视频网站 | 亚洲精品短视频 | 在线视频区| 欧美日韩激情网 | 国产一区二区三区四区大秀 | 视频一区二区三区视频 | 人人澡人人澡人人 | 国产日韩精品在线观看 | av资源中文字幕 | 久久视| 四虎在线观看网址 | 在线黄色毛片 | 国产999在线 | 国产精品第| 日韩视频免费在线 | 国产国产人免费人成免费视频 | 黄色亚洲| 91精品入口 | 91| 日本黄色a级大片 | 91激情小视频 | 国产高清在线不卡 | 亚洲激情综合 | 欧美伦理电影一区二区 | 久久永久视频 | 不卡的av在线播放 | 日韩毛片在线播放 | 免费视频在线观看网站 | 色婷婷丁香 | 免费大片黄在线 | 欧美激情视频免费看 | 欧美日韩视频在线播放 | av中文字幕网址 | 国产成免费视频 | 91av在线不卡 | 91视频一8mav | 国产一级片久久 | 亚洲精品高清一区二区三区四区 | 国产97在线视频 | 日日操网 | 精品一二三区视频 | 51久久成人国产精品麻豆 | 成人av免费播放 | 黄色a一级视频 | 国产视频一区在线免费观看 | 久久久999精品视频 国产美女免费观看 | 米奇四色影视 | 日日噜噜噜噜夜夜爽亚洲精品 | 三级午夜片 | 碰超在线| 国产中文字幕久久 | 国产一级a毛片视频爆浆 | 久草亚洲视频 | 久久精品美女视频 | 国产高清在线免费观看 | 免费观看黄 | 99麻豆视频 | 亚洲国产美女精品久久久久∴ | wwwwww国产| 91九色视频网站 | 亚洲国产成人久久综合 | 人人爽夜夜爽 | 欧美小视频在线观看 | 人人狠狠综合久久亚洲 | 91精品久久久久久久久久久久久 | 欧美伦理一区二区三区 | 97电影手机版| 精品自拍av| www91在线观看 | 亚洲一区在线看 | 在线观看中文 | 午夜 久久 tv | 国产在线视频在线观看 | 久久久久久国产精品 | 国产精品一区二区三区免费看 | 精品国产视频在线观看 | 麻豆视频成人 | 男女拍拍免费视频 | 久久久久久久久久久免费av | 日韩二区三区 | 久久国产影院 | 国产免费久久 | www最近高清中文国语在线观看 | av电影中文字幕在线观看 | 500部大龄熟乱视频使用方法 | 国产黄色一级片在线 | 免费男女羞羞的视频网站中文字幕 | 国产护士hd高朝护士1 | 亚洲综合欧美精品电影 | 日韩在线视| 久久久久免费电影 | 国产视频精品在线 | 狠狠操导航| 狠狠躁日日躁狂躁夜夜躁 | 五月婷婷毛片 | 亚洲成a人片在线观看中文 中文字幕在线视频第一页 狠狠色丁香婷婷综合 | 欧洲一区精品 | 波多野结衣在线播放视频 | 在线色亚洲| 粉嫩av一区二区三区免费 | 麻豆视频免费网站 | 久久久高清一区二区三区 | 日日操天天操夜夜操 | 91av免费在线观看 | 在线午夜电影神马影院 | 91免费网址 | 国产看片网站 | 网址你懂的在线观看 | 成人片在线播放 | 91传媒免费观看 | 天堂网一区二区三区 | 国产精品9区 | 91精品黄色 | 日韩区欧美久久久无人区 | 91视频免费观看 | 成人欧美日韩国产 | 天堂在线一区二区三区 | 国产xxxx做受性欧美88 | 欧洲精品在线视频 | 日韩欧美视频免费在线观看 | 97在线视频观看 | 操老逼免费视频 | 久久久久麻豆v国产 | 国产视频欧美视频 | 日本久久久久久久久久久 | 五月天综合网 | 欧美一级看片 | 亚洲精品高清视频 | 天天干天天搞天天射 | 日本深夜福利视频 | 国产黄色高清 | 91欧美在线| 亚洲免费专区 | 五月婷婷激情综合 | 精品国产伦一区二区三区观看方式 | 亚洲女在线 | 成人精品一区二区三区中文字幕 | 天堂在线成人 | 天天综合人人 | 在线观看黄色av | 日韩av男人的天堂 | 午夜国产一区二区三区四区 | 亚洲一区不卡视频 | 综合久久精品 | 中文字幕资源站 | 91热爆视频 | 久久久这里有精品 | 免费看一及片 | 成人一区二区三区在线观看 | 最近中文字幕国语免费av | 麻豆成人小视频 | 国产亚洲欧美在线视频 | 国产精品九九九九九九 | 久久精品精品电影网 | 国内小视频 | 日韩视频在线观看免费 | 在线视频欧美亚洲 | 性日韩欧美在线视频 | 国产亚洲欧美精品久久久久久 | 亚洲影视九九影院在线观看 | 福利视频网站 | 国产1区2区 | 成人一级片在线观看 | 久久天天躁狠狠躁夜夜不卡公司 | 精品国产一区二区三区久久久蜜月 | 91福利在线导航 | 欧美一级免费高清 | 色综合久久久久 | 久久综合精品一区 | 午夜精品久久久99热福利 | av激情五月 | 天天干夜夜爱 | 国产不卡免费av | 久久国产99| 国产免费专区 | 人人干人人添 | 国内精品免费久久影院 | 婷婷综合成人 | 在线精品视频免费播放 | 狠狠干中文字幕 | 亚洲欧美国产精品va在线观看 | 99久久婷婷国产一区二区三区 | 一二三精品视频 | 麻豆视频入口 | 91资源在线观看 | 婷婷丁香激情综合 | 久射网 | 日韩高清dvd | av电影中文 | 九九九九九精品 | 亚洲国产精品久久久久久 | 亚洲精品视频在线看 | 激情视频在线观看网址 | 国产123区在线观看 国产精品麻豆91 | 日本h视频在线观看 | 久久久久久久久爱 | 午夜精品成人一区二区三区 | 久久精品国亚洲 | 激情婷婷六月 | 最近免费中文视频 | 天天天天天天天天操 | 国产一区视频在线 | 日韩黄色影院 | 在线亚洲欧美视频 | 黄色毛片在线观看 | 国产精华国产精品 | 黄污视频网站大全 | 一区二区三区国产精品 | 亚洲最新视频在线播放 | 免费视频久久久久久久 | 亚洲狠狠操 | 欧美大片第1页 | 免费的黄色的网站 | 国产一区二区久久久 | 99亚洲精品| wwxxxx日本 | 精品国产aⅴ麻豆 | 亚洲伦理精品 | 日韩精品久久久免费观看夜色 | 97福利在线观看 | 欧美激情第八页 | 日韩免费在线网站 | 二区三区毛片 | 综合激情| 欧美一区二区三区在线看 | 色婷婷播放 | 欧美日韩不卡一区 | 在线观看免费成人 | 探花视频网站 | 国产精品久久久一区二区三区网站 | 美女视频黄,久久 | 亚洲成人av在线播放 | 97人人添人澡人人爽超碰动图 | av电影不卡 | 91九色蝌蚪视频 | 免费在线观看一区二区三区 | 国产亚洲精品av | 香蕉成人在线视频 | 国产精品久久久久久久毛片 | 韩国av免费 | 999久久久久久久久久久 | 91c网站色版视频 | 狠狠干网址 | 亚一亚二国产专区 | 久久国产影视 | 久草精品网| 在线视频99| 成人黄视频 | 欧美一级片在线播放 | 午夜精品福利一区二区三区蜜桃 | 美女网站黄在线观看 | 久久天天拍 | 婷婷亚洲五月色综合 | 国产精品成人品 | 福利视频在线看 | 国产精品国产三级国产不产一地 | 亚洲专区中文字幕 | 97在线免费观看视频 | 在线观看久久 | 久久精品久久精品 | 国产一级片免费视频 | 日韩电影一区二区三区在线观看 | 日韩激情影院 | 99久久这里只有精品 | 黄色视屏在线免费观看 | 亚洲精品午夜aaa久久久 | 在线视频你懂得 | 国产一级91 | 99久久日韩精品视频免费在线观看 | av一区二区三区在线观看 | 国产一级在线观看 | 免费看色视频 | 国产在线观看你懂的 | 亚洲欧美少妇 | 激情欧美一区二区免费视频 | 一区电影 | 激情图片区 | 亚洲专区欧美专区 | 日韩免费观看视频 | 日韩精品一区二区三区免费视频观看 | 日韩黄视频 | 欧美激情视频久久 | 国产小视频在线观看免费 | 超碰97国产在线 | 久精品视频 | 91在线看视频免费 | 日p视频在线观看 | 国产 字幕 制服 中文 在线 | 日韩网站在线 | 国产又粗又硬又长又爽的视频 | 中文字幕区 | 免费观看一级成人毛片 | 婷婷丁香导航 | 久草在线观| 日韩午夜精品福利 | 国产三级午夜理伦三级 | 精品播放| 狠狠干激情 | 国产91精品在线观看 | 99精品视频在线观看 | 日韩欧美综合 | 在线电影日韩 | 久久免费视频4 | 在线a人v观看视频 | 国产免费三级在线观看 | 亚洲涩涩涩涩涩涩 | 99精品视频99 | 中文字幕中文 | 国产免费午夜 | 国产精品久久久久久久久岛 | 亚洲黄色免费观看 | 成人福利av| 国产免费叼嘿网站免费 | 中文字幕资源网 国产 | 精品一区二区在线免费观看 | 久久久久久久久久毛片 | 午夜免费久久看 | 国产一级视频免费看 | 最新中文字幕视频 | 激情五月婷婷丁香 | 国产69久久久 | 欧美成人播放 | 亚洲涩涩一区 | 国产a高清 | 久久综合亚洲鲁鲁五月久久 | 亚洲精品中文字幕在线观看 | 在线免费av观看 | 久久精品国产亚洲精品 | 精品一二区 | 久久激情视频免费观看 | 久久久久久久久久网站 | www黄色| 免费特级黄毛片 | 午夜精品久久一牛影视 | 亚洲精品视频在线观看免费视频 | 亚洲精品在线免费看 | 91在线国内视频 | 久久99久国产精品黄毛片入口 | 国产美女精品久久久 | 国产精品都在这里 | 日韩一区二区免费播放 | 91一区二区三区久久久久国产乱 | 在线免费观看黄色小说 | 五月婷婷婷婷婷 | 成人在线免费观看视视频 | 免费看毛片在线 | 天天插夜夜操 | 激情视频亚洲 | 久久国产精品久久久 | a级国产乱理论片在线观看 特级毛片在线观看 | 国产精品福利在线播放 | 国产婷婷精品 | 久久精品毛片基地 | www.99av | 狠狠操狠狠干天天操 | 狠狠操操 | 久久艹精品 | 国产精品手机在线观看 | av网站大全免费 | 国产无区一区二区三麻豆 | 精品黄色片 | 日日色综合| 在线看片91 | 91av视频免费观看 | 亚洲日本中文字幕在线观看 | 成年人视频在线免费 | 狠狠色丁香婷婷综合久久片 | 黄色网中文字幕 | 在线成人性视频 | 成年人免费看片网站 | 丁香资源影视免费观看 | 国产精品美女视频 | 少妇性bbb搡bbb爽爽爽欧美 | 精品在线视频播放 | 天天操天天射天天插 | 91av视频观看 | 一级一片免费看 | 中文字幕亚洲综合久久五月天色无吗'' | 国产精品1区2区3区 久久免费视频7 | 成人一级黄色片 | 欧美日韩一区二区视频在线观看 | 欧洲视频一区 | 香蕉在线视频播放网站 | 亚洲最新在线视频 | 国产一级一片免费播放放 | 欧美怡红院视频 | 丝袜美腿亚洲 | 97视频免费播放 | 射九九 | 国产精品不卡一区 | 国产中文视 | 婷婷视频在线观看 | 久久人人精 | 91看片看淫黄大片 | 奇米影视8888在线观看大全免费 | 在线观看视频一区二区三区 | 久久久免费少妇 | 国产精品久久电影观看 | 97在线观看视频免费 | 精品网站999www| www.色综合.com | 日韩视频中文字幕 | 精选久久| 日韩网站在线播放 | 在线网址你懂得 | 日韩黄色免费 | 欧美午夜理伦三级在线观看 | 欧美精品999 | 国产精品国产三级国产不产一地 | 性色av免费看| 九九免费在线视频 | 黄色成人在线观看 | 91亚洲狠狠婷婷综合久久久 | 成人精品福利 | 啪啪精品| 人人澡人 | 国产日本亚洲高清 | 色视频 在线 | 啪嗒啪嗒免费观看完整版 | 天天操夜夜想 | 日韩高清不卡一区二区三区 | 欧美日本不卡 | 欧美精品一区在线发布 | 91视频在线网址 | 九九热国产视频 | 91在线观看欧美日韩 | 精品三级av | 久久99影院 | 国产 日韩 欧美 在线 | 在线观看av网 | 久久五月情影视 | 特级毛片爽www免费版 | 91麻豆产精品久久久久久 | 99免费| 在线免费精品视频 | 日韩免费在线视频 | 九九九免费视频 | 免费激情在线电影 | 最近中文字幕高清字幕免费mv | 中文字幕免费中文 | 天天操天天操天天操天天操天天操天天操 | 亚洲午夜久久久久久久久 | 91在线在线观看 | 五月婷婷电影网 | 国产精品一区二区三区在线 | 香蕉视频亚洲 | 激情久久网 | 国产精品96久久久久久吹潮 | 麻豆va一区二区三区久久浪 | 日韩三级视频在线观看 | 欧美日韩高清一区二区 | 人人爽人人澡人人添人人人人 | 成人在线视频你懂的 | 日精品| 久久精品伊人 | 天天射天天舔天天干 | 久久这里只有精品视频首页 | 中午字幕在线观看 | 久久这里只有精品久久 | 狠狠色伊人亚洲综合网站野外 | 五月婷婷在线视频观看 | 欧美在线视频第一页 | 国产高清区 | 夜夜夜夜操 | 99久久精品一区二区成人 | 99色人| 天堂视频中文在线 | 色国产在线 | 欧美色精品天天在线观看视频 | 综合激情网... | 毛片网在线 | 在线观看亚洲a | 国模吧一区 | 日韩一级电影在线观看 | 国产精品久久久久久久久费观看 | 久久久五月婷婷 | 中文在线免费一区三区 | 久久久久久久久综合 | 久久免视频 | 成人黄色资源 | 中文亚洲欧美日韩 | 91福利免费 | 欧美色图一区 | 成人一区不卡 | 国产午夜精品免费一区二区三区视频 | 在线观看精品一区 | 欧美精品久久久 | 国产精品情侣视频 | 91最新网址在线观看 | 日韩精品久久久久久久电影99爱 | 精品久久1 | 午夜久久网站 | 视频直播国产精品 | 婷婷看片 | 成人国产一区 | 曰韩在线 | 日日综合 | 久久久亚洲精华液 | 欧美久久久一区二区三区 | 婷婷国产v亚洲v欧美久久 | 天天搞天天干 | 西西4444www大胆视频 | 婷婷在线网 | 国产麻豆精品免费视频 | 国产精品欧美激情在线观看 | a黄色片 | 欧美伊人网| 又黄又刺激视频 | 亚洲欧洲精品视频 | 欧美另类xxx | 国产精品18videosex性欧美 | 欧美日韩不卡一区二区三区 | 亚州国产精品久久久 | 一区二区不卡高清 | 国产九九九九九 | 亚洲国内精品 | 久久福利综合 | 中文字幕乱码在线播放 | 国产高清福利在线 | 免费在线91| 国产日韩欧美在线 | 热久精品| 国产精品网红直播 | 天天干天天操天天拍 | 99热网站| 日韩高清网站 | 国产区免费在线 | 国产日女人 | 久久综合九色综合97婷婷女人 | 欧美成人精品在线 | 片黄色毛片黄色毛片 | 久久久精品久久 | 日韩免费在线观看视频 | 日韩视频中文字幕在线观看 | 在线视频观看你懂的 | 久久小视频 | 亚洲va韩国va欧美va精四季 | 国产正在播放 | 黄污在线看 | 欧美一级艳片视频免费观看 | 日本黄色a级大片 | 国产精品涩涩屋www在线观看 | 国产精品综合在线 | 欧美日韩在线电影 | caobi视频| 玖玖色在线观看 | 国产精品普通话 | 美女福利视频一区二区 | 日韩特级黄色片 | 狠狠做深爱婷婷综合一区 | 美女国产 | 91在线视频在线观看 | 免费观看完整版无人区 | 国产黄色大片免费看 | 国产视频首页 | 成人免费网站视频 | 国产精品久久精品国产 | 国产不卡网站 | 久草在线这里只有精品 | 亚洲精品视频免费观看 | 安徽妇搡bbbb搡bbbb | 激情综合五月网 | 视频在线观看99 | 成人免费一区二区三区在线观看 | 欧美亚洲国产日韩 | 国产福利91精品张津瑜 | 狠狠88综合久久久久综合网 | 中文字幕免费不卡视频 | 国产午夜三级一区二区三 | 欧美另类调教 | 国产激情免费 | 日本黄色免费观看 | 国产精品精品国产色婷婷 | 久久综合欧美精品亚洲一区 | 手机在线看永久av片免费 | 成人免费一级 | 探花视频免费在线观看 | 91精品老司机久久一区啪 | 成人免费观看在线视频 | 最新av中文字幕 | 免费成人黄色av | 国产成人免费精品 | 深爱婷婷 | 久久欧美在线电影 | 美女黄久久 | 免费成人av | 成人理论电影 | 麻豆激情电影 | 国产成人一区二区三区免费看 | 日韩在线中文字幕 | 人人干人人做 | 国产精品免费小视频 | 一区二区三区国产精品 | 又湿又紧又大又爽a视频国产 | 色丁香综合 | 亚洲国产wwwccc36天堂 | av一区在线播放 | 一区二区三区中文字幕在线 | 在线亚洲小视频 | 国产人成免费视频 | 91精品国产91热久久久做人人 | 精品女同一区二区三区在线观看 |