单选题
239.在Telnet中应用如下ACL下列说法正确的是?
239.在Telnet中应用如下ACL下列说法正确的是?
A
IP地址为172.16.105.6的设备可以使用Telnet服务
B
IP地址为172.16.105.5的设备可以使用Telnet服务
C
IP地址为172.16.105.3的设备可以使用Telnet服务
D
IP地址为172.16.105.4的设备可以使用Telnet服务
答案解析
正确答案:A
解析:
**解析:**
要解答此题,我们需要分析 ACL(访问控制列表)的规则以及 Telnet 服务的应用方式。虽然图片无法直接查看,但根据题目选项和标准华为/华三网络设备配置逻辑,我们可以推断出 ACL 的具体内容通常涉及对源 IP 地址的匹配。
**1. 理解 Telnet 与 ACL 的结合**
在华为或华三设备上,通常在 VTY(虚拟终端接口)下应用 ACL 来控制哪些 IP 地址可以远程登录设备。命令通常如下:
```bash
user-interface vty 0 4
authentication-mode aaa
protocol inbound telnet
acl 2000 inbound # 假设应用的是基本 ACL 2000
```
ACL 规则遵循“顺序匹配,一旦匹配即停止”的原则。如果数据包匹配了某条规则,则执行该规则的动作(permit 或 deny),不再检查后续规则。如果没有匹配任何规则,默认动作通常是 **deny**(拒绝)。
**2. 推断 ACL 规则**
根据正确答案是 **A (172.16.105.6)**,而其他类似网段的 IP (172.16.105.3, 4, 5) 均不可用,我们可以反推 ACL 的规则逻辑。常见的考题场景如下:
假设 ACL 2000 的配置如下:
```bash
acl number 2000
rule 5 permit source 172.16.105.6 0 # 允许特定主机 172.16.105.6
rule 10 deny source 172.16.105.0 0.0.0.255 # 拒绝整个 172.16.105.0/24 网段(或者更具体的拒绝其他IP)
```
或者更常见的情况是只有一条允许规则,其余默认拒绝:
```bash
acl number 2000
rule 5 permit source 172.16.105.6 0
```
在这种情况下:
- **172.16.105.6**:匹配 rule 5,动作为 **permit**,允许登录。
- **172.16.105.5**:不匹配 rule 5,继续向下查找。如果没有其他 permit 规则,且默认策略为 deny,则被拒绝。
- **172.16.105.3**:同上,被拒绝。
- **172.16.105.4**:同上,被拒绝。
另一种可能的 ACL 配置涉及通配符掩码(Wildcard Mask):
如果规则是 `rule 5 permit source 172.16.105.4 0.0.0.2`,这将允许 172.16.105.4, 5, 6, 7。但这会导致 A、B、D 都正确,与单选题矛盾。
如果规则是 `rule 5 deny source 172.16.105.0 0.0.0.255` 然后 `rule 10 permit source 172.16.105.6 0`,由于 ACL 是顺序执行的,172.16.105.6 会先匹配 rule 5 被 deny,这也与答案矛盾。因此,必须是 **先 permit 172.16.105.6**,或者 **只 permit 172.16.105.6**。
最典型的考题陷阱在于通配符掩码的计算。让我们看一个更复杂的例子,假设 ACL 是这样的:
```bash
rule 5 permit source 172.16.105.4 0.0.0.2
```
通配符掩码 `0.0.0.2` 的二进制最后8位是 `0000 0010`。
这意味着它关注的是倒数第二位。
IP: 172.16.105.4 -> `...0000 0100`
Mask: `...0000 0010`
匹配范围:
- 4 (`0100`) & `~2` (`1101`) = `0100`
- 5 (`0101`) & `1101` = `0101` != `0100` (不匹配? 不对,通配符掩码逻辑是:IP地址中与掩码0对应的位必须精确匹配,与掩码1对应的位可以是0或1)。
让我们重新计算 `172.16.105.4 0.0.0.2`:
掩码 `0.0.0.2` 表示只有第2位(从右往左,第0位开始)是忽略位?不,通配符掩码中,0表示匹配,1表示忽略。
`2` 的二进制是 `0000 0010`。
所以,第1位(值为2的位)是忽略位,其他位必须匹配。
基准 IP `4` 的二进制末8位:`0000 0100`。
- 第0位 (1): 掩码0,必须匹配 -> IP第0位必须是0。
- 第1位 (2): 掩码1,忽略 -> IP第1位可以是0或1。
- 第2位 (4): 掩码0,必须匹配 -> IP第2位必须是1。
- 其他高位: 掩码0,必须匹配 -> 必须为0。
所以允许的 IP 末8位形式为:`0000 01x0`。
- x=0: `0000 0100` = 4
- x=1: `0000 0110` = 6
所以 `rule permit source 172.16.105.4 0.0.0.2` 会允许 **172.16.105.4** 和 **172.16.105.6**。
如果这是唯一的规则,那么 A 和 D 都对。这也不符合单选。
再看一种常见配置:
```bash
rule 5 permit source 172.16.105.6 0.0.0.0
```
这只允许 .6。此时:
- A (.6): 允许
- B (.5): 拒绝
- C (.3): 拒绝
- D (.4): 拒绝
这完美符合答案 A。
**结论分析:**
题目考察的是 ACL 对特定 IP 的精确匹配或范围匹配。
- **选项 A (172.16.105.6)**:被判定为可以使用 Telnet,说明 ACL 中存在一条规则明确允许了该 IP,或者该 IP 落在某个允许的范围内。
- **选项 B, C, D**:被判定为不可以使用,说明它们要么被明确的 deny 规则拒绝,要么没有匹配到任何 permit 规则从而被默认拒绝。
在没有看到具体图片的情况下,基于标准题库逻辑,最可能的 ACL 配置是仅允许了 `172.16.105.6` 这个特定主机(通配符掩码为 0.0.0.0),或者允许了一个包含 .6 但不包含 .3, .4, .5 的特殊范围(例如前面分析的 `172.16.105.4 0.0.0.2` 允许 4和6,若题目是多选则AD,若是单选且答案仅为A,则可能有另一条 deny 4 的规则在 permit 之前,或者配置就是简单的 `permit host 172.16.105.6`)。
鉴于这是单选题且答案为 A,最直接的解释是:**ACL 规则配置为仅允许源 IP 地址为 172.16.105.6 的主机访问 Telnet 服务。**
* **A. IP地址为172.16.105.6的设备可以使用Telnet服务**:正确。该IP匹配了 ACL 中的 permit 规则。
* **B. IP地址为172.16.105.5的设备可以使用Telnet服务**:错误。未匹配 permit 规则,默认 deny。
* **C. IP地址为172.16.105.3的设备可以使用Telnet服务**:错误。未匹配 permit 规则,默认 deny。
* **D. IP地址为172.16.105.4的设备可以使用Telnet服务**:错误。未匹配 permit 规则,默认 deny。
**最终答案:A**
题目纠错
华为ICT练习考试题库
相关题目
单选题
721.SNMP v1定义了5种协议操作。
单选题
720.CAPWAP的控制隧道和数据隧道传输采用的端口号一致。
单选题
719.只有WPA2—PSK 的安全策略才支持使用TKIP 进行数据加密。
单选题
718.如果报文匹配ACL的结果是“拒绝”,该报文最终被丢弃。
单选题
717.如果配置的ACL规则存在包含关系,应注意严格条件的规则编号需要排序靠前,宽松条件的规则编号需要排序靠后,避免报文因命中宽松条件的规则而停止往下继续匹配从而使其无法命中严格条件的规则。
单选题
716.二层交换机属于数据链路层设备,可以识别数据帧中的mac地址信息,根据mac地址转发数据,并将这些mac地址与对应的端口信息记录在自己的mac地址表中。
单选题
715.IPv6地址2001:ABEF:224E:FFE2:BCCO:CD00:DDBE:8D58不能简写。
单选题
714.运行STP协议的交换机,端口在任何状态下都可以直接转化为Disabled状态。
单选题
713.Telnetlib 中 telnet.read_very_eager的作用是非阻塞的读取数据。通常需要和time模块一起使用。
单选题
712.动态路由协议能够自动适应网络拓扑的变化?
