訪問(wèn)控制列表(ACL)是應(yīng)用在路由器接口的指令列表(即規(guī)則),這些規(guī)則表用來(lái)告訴路由器,哪些數(shù)據(jù)包可以接收,哪些包需要拒絕。其基本原理如下:ACL使用包過(guò)濾技術(shù),在路由器上讀取OSI七層模型的第三層和第四層包頭中的信息,如源地址、目的地址、源端口、目的端口等,根據(jù)預(yù)先定義的規(guī)則,對(duì)包進(jìn)行過(guò)濾,從而達(dá)到訪問(wèn)控制的目的。
ACL可以分為以下兩種基本類型:
標(biāo)準(zhǔn)ACL:檢查數(shù)據(jù)包的源地址,來(lái)決定是允許還是拒絕轉(zhuǎn)發(fā)數(shù)據(jù)包,使用1-99之間的數(shù)字作為表號(hào)。
擴(kuò)展ACL:既能對(duì)數(shù)據(jù)包的源地址和目標(biāo)地址進(jìn)行檢查,也能檢查特定的協(xié)議、端口號(hào)及其它的參數(shù)。使用100-199之間的數(shù)字作為表號(hào)。
ACL是一組規(guī)則的集合,應(yīng)用在路由器的某個(gè)接口上,因此對(duì)路由器的接口而言,ACL有兩個(gè)方向:
出:已經(jīng)經(jīng)過(guò)路由器的處理,離開(kāi)路由器接口的數(shù)據(jù)包,檢查順序:先查路由表,再查出ACL。
入:已經(jīng)到達(dá)路由器接口的數(shù)據(jù)包,將要被路由器處理。檢查順序:先檢查入ACL,再查詢路由表。
匹配規(guī)則:
如果匹配第一條規(guī)則,則不再繼續(xù)往下查,路由器將決定是允許或拒絕數(shù)據(jù)包通過(guò)。
如果不匹配第一條規(guī)則,則依次往下檢查,直到匹配一條規(guī)則,如果沒(méi)有任何規(guī)則匹配,路由器默認(rèn)會(huì)丟棄數(shù)據(jù)包。
由以上規(guī)則可見(jiàn),數(shù)據(jù)包要么被拒絕,要么被丟棄。如下圖:
示例 1:標(biāo)準(zhǔn)訪問(wèn)控制列表
ROUTE(config)#access-list 1 deny 192.168.3.0 0.0.0.255
ROUTE(config)#int f1/0 #應(yīng)用到入站方向
ROUTE(config-if)#ip access-group 1 in
ROUTE#sh ip access-lists #查看ACL
Standard IP access list 1
10 deny 192.168.3.0, wildcard bits 0.0.0.255
C:\Users\win7>ping 172.16.2.1
正在 Ping 172.16.2.1 具有 32 字節(jié)的數(shù)據(jù):
來(lái)自 192.168.3.254 的回復(fù): 無(wú)法訪問(wèn)目標(biāo)主機(jī)。
來(lái)自 192.168.3.254 的回復(fù): 無(wú)法訪問(wèn)目標(biāo)主機(jī)。
來(lái)自 192.168.3.254 的回復(fù): 無(wú)法訪問(wèn)目標(biāo)主機(jī)。
來(lái)自 192.168.3.254 的回復(fù): 無(wú)法訪問(wèn)目標(biāo)主機(jī)。
在接口上取消ACL應(yīng)用
ROUTE(config-if)#no ip access-group 1 in
C:\Users\win7>ping 172.16.2.1 #取消ACL后,可以ping通
正在 Ping 172.16.2.1 具有 32 字節(jié)的數(shù)據(jù):
來(lái)自 172.16.2.1 的回復(fù): 字節(jié)=32 時(shí)間=127ms TTL=252
來(lái)自 172.16.2.1 的回復(fù): 字節(jié)=32 時(shí)間=97ms TTL=252
來(lái)自 172.16.2.1 的回復(fù): 字節(jié)=32 時(shí)間=78ms TTL=252
來(lái)自 172.16.2.1 的回復(fù): 字節(jié)=32 時(shí)間=84ms TTL=252
刪除ACL:
ROUTE(config)#no access-list 1
僅允許某臺(tái)主機(jī)訪問(wèn)
ROUTE(config)#access-list 2 permit host 192.168.3.2
ROUTE(config)#int f1/0
ROUTE(config-if)#ip access-group 2 in
允許所有:
ROUTE(config)#access-list 2 permit any
或
ROUTE(config)#access-list 2 permit 0.0.0.0 255.255.255.255
示例 2:擴(kuò)展訪問(wèn)控制列表
sw1(config)#access-list 101 deny tcp any host 172.16.1.1 eq www
sw1(config)#int vlan 2
sw1(config-if)#ip access-group 101 in
sw1#sh access-lists
Extended IP access list 101
10 deny tcp any host 172.16.1.1 eq www (24 matches)
sw1#sh ip int vlan 2
Vlan2 is up, line protocol is up
Internet address is 172.16.2.254/24
Broadcast address is 255.255.255.255
Address determined by setup command
MTU is 1500 bytes
Helper address is not set
Directed broadcast forwarding is disabled
Multicast reserved groups joined: 224.0.0.5 224.0.0.6
Outgoing access list is not set
Inbound access list is 101
...
客戶端無(wú)法正常訪問(wèn):
在接口上取消ACL應(yīng)用,即可正常訪問(wèn):
sw1(config-if)#int vlan 2
sw1(config-if)#no ip access-group 101 in
示例 3:命名訪問(wèn)控制列表
sw1(config)#ip access-list extended name
sw1(config-ext-nacl)#deny tcp any host 172.16.1.1 eq www
sw1(config)#int vlan 2
sw1(config-if)#ip access-group name in
sw1#sh ip access-lists name
Extended IP access list name
10 deny tcp any host 172.16.1.1 eq www
禁止后,從客戶端已無(wú)法訪問(wèn),取消后可正常訪問(wèn):
sw1(config)#ip access-list extended name
sw1(config-ext-nacl)#no deny tcp any host 172.16.1.1 eq www
sw1(config-ext-nacl)#11 deny tcp 172.16.2.0 0.0.0.255 host 172.16.1.1 eq www
sw1(config-ext-nacl)#12 permit tcp 172.16.1.0 0.0.0.255 host 172.16.1.1 eq www
sw1#sh ip access-lists
Extended IP access list name
11 deny tcp 172.16.2.0 0.0.0.255 host 172.16.1.1 eq www (36 matches)
12 permit tcp 172.16.1.0 0.0.0.255 host 172.16.1.1 eq www
備注:
在路由器的接口上每個(gè)方向只能有一個(gè)ACL,即每個(gè)接口只能有兩個(gè)ACL,一個(gè)出方向ACL,一個(gè)入方向ACL。
ACL只對(duì)穿越流量起作用,而對(duì)于路由器或三層交換機(jī)本身產(chǎn)生的流量不起作用。
標(biāo)準(zhǔn)ACL盡可能靠盡目標(biāo),擴(kuò)展ACL盡可能應(yīng)用在靠近源服務(wù)器的位置。
標(biāo)準(zhǔn)和擴(kuò)展ACL如果要修改,需要?jiǎng)h除整個(gè)ACL,而命名ACL可以通過(guò)增加或刪除ACL語(yǔ)句來(lái)實(shí)現(xiàn)。
另外有需要云服務(wù)器可以了解下創(chuàng)新互聯(lián)scvps.cn,海內(nèi)外云服務(wù)器15元起步,三天無(wú)理由+7*72小時(shí)售后在線,公司持有idc許可證,提供“云服務(wù)器、裸金屬服務(wù)器、高防服務(wù)器、香港服務(wù)器、美國(guó)服務(wù)器、虛擬主機(jī)、免備案服務(wù)器”等云主機(jī)租用服務(wù)以及企業(yè)上云的綜合解決方案,具有“安全穩(wěn)定、簡(jiǎn)單易用、服務(wù)可用性高、性價(jià)比高”等特點(diǎn)與優(yōu)勢(shì),專為企業(yè)上云打造定制,能夠滿足用戶豐富、多元化的應(yīng)用場(chǎng)景需求。
分享標(biāo)題:Cisco之訪問(wèn)控制列表(ACL)-創(chuàng)新互聯(lián)
網(wǎng)站URL:http://jinyejixie.com/article24/dighce.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供動(dòng)態(tài)網(wǎng)站、網(wǎng)站收錄、外貿(mào)網(wǎng)站建設(shè)、全網(wǎng)營(yíng)銷推廣、ChatGPT、自適應(yīng)網(wǎng)站
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來(lái)源: 創(chuàng)新互聯(lián)
猜你還喜歡下面的內(nèi)容