网络安全之访问控制列表ACL详解和配置案例(全)
ACL 概述
ACL的主要使用场景:
ACL 的分类
1.基本ACL
2.高级ACL
ACL 的配置
1.创建基本ACL
2.创建高级ACL
ACL 配置实例(路由器)
1.基本ACL配置示例
2.高级ACL配置示例1
3.高级ACL配置示例2
ACL 配置示例(交换机)
ACL 概述Access Control List,访问控制列表)是由一系列permit或deny语句组成的、有序的规则集合,它通过匹配报文的相关字段实现对报文的分类。ACL(Access Control List)称为访问控制列表,顾名思义它是一个列表形式的一组规则。ACL能够识别一个IP数据包中的源IP地址、目的IP地址、协议类型、源目的端口等元素,从而能够针对上述元素进行报文的匹配。
例如一个网络设备在某个接口上源源不断地接收各种网络流量,现在我们希望对这些流量中的某些特定流量进行识别,以便做进一步的动作,那么就可以用到ACL了。此外,除了能够用于匹配数据,ACL还能够用于匹配路由,使得我们能够针对不同的路由部署不同的路由策略。
上图显示的是一个编号为xxx的ACL,这个ACL中包含了多条规则(Rule),每条规则都有一个编号,所有的规则按照规则编号的大小进行排列,编号越小,排行越前。
在每一个规则中,都可定义匹配条件,以及相应的允许/拒绝的动作。在ACL的执行过程中,设备从该ACL中拥有最小编号的规则开始进行计算与匹配,如果被匹配对象满足该条规则中的匹配条件,则执行该条规则所定义的动作,并且不会再往下计算其他规则;而如果被匹配对象不满足该条规则中的匹配条件,则继续往下一条规则进行匹配。
ACL可以使用一个数字来命名,例如ACL 2000,也可以使用一个字符串来命名,例如Test。我们在创建ACL时,可以选择上述两种命名方式中的一种。
按照功能不同,ACL存在多种类型,其中最主要的两种是:
1.基本ACL基本ACL只能够针对IP报文的源IP地址等信息进行流量匹配。例如我们可以使用基本ACL来拒绝源IP地址段为192.168.1.0/24的报文。
如果在交换机上使用数字命名的方式创建一个基本ACL,那么数字的范围为2000~2999。
2.高级ACL高级ACL能够针对IP报文的源IP地址、目的IP地址、协议类型、TCP源或目的端口、UDP源或目的端口等元素进行流量匹配。因此它的功能相较基础ACL要更丰富一些。
如果在交换机上使用数字命名的方式创建一个高级ACL,那么数字的范围为3000~3999。
ACL 的配置1.创建基本ACL使用数字命名的方式创建一个基本ACL,并进入ACL视图:
[Huawei] acl acl-number # 编号范围( 2000 ~ 2999 )[Huawei-acl-basic-num]在基本ACL中,创建一个rule的典型命令如下:
[Huawei-acl-basic-num] rule [ rule-id ] { deny | permit } [ source { source-address source-wildcard | any }]如果不指定规则ID,则增加一个新规则时设备自动会为这个规则分配一个ID,ID按照大小排序。在上面的配置中,wildcard通配符掩码的概念,其实我们在OSPF的配置中已经介绍过了,此处不再赘述。
2.创建高级ACL使用数字命名的方式创建一个高级ACL,并进入ACL视图:
[Huawei] acl acl-number # 编号范围( 3000 ~ 3999 )[Huawei-acl-adv-num]在高级ACL中,创建一个rule的典型命令如下。高级ACL可以用于匹配多种协议类型,例如OSPF、ICMP、TCP、UDP、IP等等,此处以IP为例:
[Huawei-acl-adv-num] rule [ rule-id ] { deny | permit } ip [ destination { destination-address destination-wildcard |any } | source { source-address source-wildcard | any } ]ACL 配置实例(路由器)1.基本ACL配置示例初始情况下PC1及PC2都能够访问Server。现在在GW的接口上应用ACL,使得PC2无法访问Server, 而其他用户都能够访问Server。
GW的配置如下:
[GW] acl 2000[GW-acl-basic-2000] rule deny source 192.168.1.2 0 #禁止以192.168.1.2为源地址的流量#上面的命令,等同于 rule deny source 192.168.1.2 0.0.0.0[GW-acl-basic-2000] rule permit source any #放行其他所有流量[GW] interface GigabitEthernet0/0/1[GW-GigabitEthernet0/0/1] traffic-filter inbound acl 2000 #将ACL2000关联到流量过滤器并应用在GE0/0/1接口的入方向2.高级ACL配置示例1初始情况下PC1及PC2都能够访问Server。现在在GW的接口上应用ACL,使得PC2无法访问Server2,放行其他流量。
GW的配置如下:
[GW] acl 3000[GW-acl-adv-3000] rule deny ip source 192.168.1.2 0 destination 10.0.0.2 0[GW-acl-adv-3000] rule permit ip #放行其他所有IP流量[GW] interface GigabitEthernet0/0/1[GW-GigabitEthernet0/0/1] traffic-filter inbound acl 30003.高级ACL配置示例2初始情况下PC1及PC2都能够访问Server。现在在GW的接口上应用ACL,只禁止PC2访问Server2的 Telnet服务,放行其他流量。
GW的配置如下:
[GW] acl 3000[GW-acl-adv-3000] rule deny tcp source 192.168.1.2 0 destination 10.0.0.2 0 destination-port eq 23[GW-acl-adv-3000] rule permit ip[GW] interface GigabitEthernet0/0/1[GW-GigabitEthernet0/0/1] traffic-filter inbound acl 3000ACL 配置示例(交换机)在S53交换机上完成ACL的配置,使得R1无法ping通R2,但其他的所有流量都放行。
[SW] acl 3000[SW-acl-adv-3000] rule deny icmp[SW-acl-adv-3000] rule permit ip[SW]interface GigabitEthernet 0/0/1[SW-GigabitEthernet0/0/1] traffic-filter inbound acl 3000完成配置后,R1无法ping通R2但是可以Telnet R2。
本文地址:http://es.55jiaoyu.com/show-609240.html
本文由合作方发布,不代表展全思梦立场,转载联系作者并注明出处:展全思梦
推荐文档
- 11.往年大连中考满分是多少
- 12.为什么说学播音毁一生,原因有哪些
- 13.淘宝店铺的优质好评语大全
- 14.考研可改变第一学历吗、专科考研可以改变第一学历吗
- 15.民学网查出的学历国家承认吗(民学网查出的学历国家承认吗是真的吗)
- 16.往年轻薄商务笔记本电脑推荐-商务轻薄本性价比排行
- 17.承德护理职业学院(承德护理职业学院2023年招生计划)
- 18.wreak是什么意思wreak的翻译(wake,area是什么意思中文翻译)
- 19.电子科技大学A+类学科名单有哪些(含A、B、C类学科名单)
- 20.systematic是什么意思systematic的翻译(systematically是什么意思中文翻译)
- 21.leant是什么意思leant的翻译(lean,on什么意思中文意思)
- 22.华南农业大学是几本大学,华南农业大学是一本还是二本
- 23.包头中考考试科目时间预测安排,包头中考考哪几门考哪些课程
- 24.高考430分能上什么大学,430分高考能报啥学校
- 25.朱自清的散文代表作有什么(朱自清的散文代表作有什么散文集有什么散文诗集有什么)
- 26.浙江有几所大学是985和211,全国985和211大学名单汇总
- 27.i5,1155G7和R5,5600U哪款好-对比评测
- 28.荷兰什么叫-荷兰弟为什么叫荷兰弟,出演蜘蛛侠原因曝光
- 29.警察警衔工资改革新政策及新方案【全文】解读
- 30.电大专科(电大专科毕业论文)
- 31.广东省高级技工学校官网
- 32.广州大学专科
- 33.大连陆军学院,原大连陆军学院校址现在什么是什么学校
- 34.亲们,谁给一份南京大学的研究生招生简章?(河海大学
- 35.他日若遂凌云志全诗及出处
- 36.铜绿的化学式是什么有哪些性质
- 37.「佛山市顺德养正西山学校初中部」往年录取分数线
- 38.公办本科(公办本科和民办本科有什么区别)
- 39.外交学院是名牌大学吗
- 40.往年湖南高考成绩排名一分一段表
- 41.全国有8所烟草院校是哪些(这4所大学门槛低)
- 42.私人垄断资本主义基本概念是私人垄断资本主义
- 43.难以启齿,这8部影片可以一看(性教育适合看的影片)
- 44.美国独立战争的性质爆发战争的原因是什么
- 45.往年东莞市高中排名前十最新
- 46.大朗网络教育(大朗教育)
- 47.往年甘肃省高中排名最好的高中
- 48.逻辑思维训练有哪些方法优秀训练方法推荐
- 49.浙江大学教务管理系统
- 50.人类的动物老师有哪些这属于什么学科
- 51.往年山西高考状元榜_山西历届高考理科状元和文科状元
- 52.往年北京舞蹈学院艺术类招生简章招生人数及专业
- 53.航空最好的5个专业就业前景如何
- 54.太原科技大学怎么样及评价好不好太原科技大学口碑如何
- 55.满招损谦受益这句话的意思是什么出自哪
- 56.舍本逐末发生在什么时期含义是什么
- 57.女孩子首选十大专业什么专业适合女生
- 58.国防生是什么意思指的是什么
- 59.河南省三本学院有哪些2018最新三本院校名单
- 60.往年龙岩高中学校排名榜单龙岩十大优秀高中
- 51.索尼笔记本电脑好吗,索尼笔记本到底好不好,难道真的是网上所说的一无是处,难道真...
- 52.有小三的电话怎么整她(有小三的号码如何整她)
- 53.东吴期货,东吴期货张家港是是营业点还是营业部联系电话是多少
- 54.酷睿i5笔记本推荐,配置酷睿i5处理器的笔记本性能怎么样?请推荐几款,!
- 55.邪恶漫画之火影忍者同人志,火影忍者h同人漫画
- 56.南宁富士康招聘信息,南宁富士康科技集团
- 57.人工智能的利与弊,太平洋IT百科
- 58.投标函质量标准怎么填,标书到底怎么写
- 59.刀具创新方法与实践,山特维克刀具样本
- 60.华为gt2手表价格,华为手表gt2换电池多少钱还有刚买的手表大约续航多久
- 61.京昆高速开发有限公司怎么样,G5京昆高速西昌站车辆排行
- 62.酒钢有多少分厂,为酒钢转型发展助力
- 63.变桨轴承导电后有什么后果,导电浆蓝海变红海
- 64.郓城县职业中专在哪里,郓城县教师招聘面试成绩公告
- 65.瓦房店文体中心建在哪里,30个瓦房店之最
- 66.郫县何三轮在哪里,再也不用颠簸在火三轮上了
- 67.兖州水利局在哪里,远方的客水请你留下来
- 68.派出所外墙怎么做,森林派出所积极除隐患
- 69.为什么政府采购有工程招标,政府采购十问十答
- 70.百善都包括什么,聊聊百善孝为先

