訪問控制列表(Access Control Lists,簡稱ACL)是應(yīng)用在路由器接口的指令列表。這些指令列表用來告訴路由器哪些數(shù)據(jù)包可以收、哪些數(shù)據(jù)包需要拒絕。至于數(shù)據(jù)包是被接收還是拒絕,可以由類似于源地址、目的地址、端口號等的特定指示條件來決定。ACL讀取第三層、第四層包頭信息,并根據(jù)預(yù)先定義好的規(guī)則對包進行過濾。
1.限制網(wǎng)絡(luò)流量、提高網(wǎng)絡(luò)性能
2.提供對通信流量的控制手段
3.提供網(wǎng)絡(luò)訪問的基本安全手段
4.在網(wǎng)絡(luò)設(shè)備接口處,決定哪種類型的通信流量被轉(zhuǎn)發(fā)、哪種類型的通信流量被阻塞
出方向:已經(jīng)過路由器的處理,正離開路由器接口的數(shù)據(jù)包
入方向:已達到路由器接口的數(shù)據(jù)包,將被路由器處理
列表應(yīng)用到接口方向與數(shù)據(jù)方向有關(guān)
ACL規(guī)則:匹配為自上而下逐條匹配,默認(rèn)隱含的拒絕是拒絕所有(any)
白名單
允許 1.2
允許 1.3
拒絕所有(可不寫,隱含的拒絕會拒絕所有)
**黑名單**
拒絕 1.2
拒絕 1.3
允許所有(必須寫,否則隱含的拒絕會拒絕所有)
基于IP地址過濾數(shù)據(jù)包
標(biāo)準(zhǔn)訪問控制列表的訪問控制列表號是1~99
基于源IP、目標(biāo)IP地址、指定協(xié)議、端口和標(biāo)志來過濾數(shù)據(jù)包
擴展訪問控制列表的訪問控制列表號是100~199
命名訪問控制列表允許在標(biāo)準(zhǔn)和擴展訪問控制列表中使用名稱待敵表號
調(diào)整安全策略相對靈活
access-list access-list-number { permit | deny} source [source-wildcard ]
//permit表示允許數(shù)據(jù)包通過 ,deny表示拒絕數(shù)據(jù)包通過 ,source [ source-wildcard ]只對源IP進行控制+(反子網(wǎng)掩碼)
范例演示
Router(config)# access-list 1 permit 192.168.1.0 0.0.0.255
Router(config)# access-list 1 permit 192.168.2.2 0.0.0.0
//允許192.168.1.0/24和主機192.168.2.2的流量通過
no access-list access-list-number //直接刪除ACL列表號
access-list 1 deny 0.0.0.0 255.255.255.255 //拒絕所有ip
host //host后面可跟ip地址,免去子網(wǎng)掩碼的輸入
any //等同于拒絕所有ip
ip access-group access-list-number {in | out} //in定義于離控制方最近的端口
no ip access-group access-list-number {in | out}
1.首先配置交換機
conf t //進入全局模式
no ip routing //關(guān)閉路由功能
int f1/0 //進入端口f1/0
speed 100 //配置速率
dup full //配置全雙工模式
2.配置路由器R2
conf t
int f0/0
ip add 192.168.10.1 255.255.255.0 //配置端口f0/0的IP地址
no shut
nt f0/1
p add 192.168.20.1 255.255.255.0 //配置端口f0/1的IP地址
no shut
do show ip route //查看路由表
3.PC機配置IP地址
(1)配置PC1的IP地址及網(wǎng)關(guān)
ip 192.168.10.2 192.168.10.1
(2)配置PC2的IP地址及網(wǎng)關(guān)
ip 192.168.10.3 192.168.10.1
(3)配置PC3的IP地址及網(wǎng)關(guān)
ip 192.168.20.2 192.168.20.1
4.測試PC機間的通訊
PC1> ping 192.168.20.2
192.168.20.2 icmp_seq=1 timeout
84 bytes from 192.168.20.2 icmp_seq=2 ttl=63 time=31.242 ms
84 bytes from 192.168.20.2 icmp_seq=3 ttl=63 time=31.241 ms
84 bytes from 192.168.20.2 icmp_seq=4 ttl=63 time=31.243 ms
84 bytes from 192.168.20.2 icmp_seq=5 ttl=63 time=31.222 ms
PC3> ping 192.168.10.3
192.168.10.3 icmp_seq=1 timeout
84 bytes from 192.168.10.3 icmp_seq=2 ttl=63 time=31.518 ms
84 bytes from 192.168.10.3 icmp_seq=3 ttl=63 time=31.266 ms
84 bytes from 192.168.10.3 icmp_seq=4 ttl=63 time=31.263 ms
84 bytes from 192.168.10.3 icmp_seq=5 ttl=63 time=31.244 ms
5.在路由器R1上創(chuàng)建ACL并使用在f0/0端口
access-list 1 deny host 192.168.10.2 //拒絕ip為192.168.10.2 的主機訪問
access-list 1 permit any //允許其他所有ip訪問
int f0/0
ip access-group 1 in //將ACL應(yīng)用與f0/0端口的入方向
do show access-list //查看ACL列表
6.驗證ACL配置
(1)測試PC1與PC3 通訊
PC1> ping 192.168.20.2
*192.168.10.1 icmp_seq=1 ttl=255 time=31.223 ms (ICMP type:3, code:13, Communication administratively prohibited)
*192.168.10.1 icmp_seq=2 ttl=255 time=15.618 ms (ICMP type:3, code:13, Communication administratively prohibited)
*192.168.10.1 icmp_seq=3 ttl=255 time=15.621 ms (ICMP type:3, code:13, Communication administratively prohibited)
*192.168.10.1 icmp_seq=4 ttl=255 time=15.622 ms (ICMP type:3, code:13, Communication administratively prohibited)
*192.168.10.1 icmp_seq=5 ttl=255 time=15.620 ms (ICMP type:3, code:13, Communication administratively prohibited)
結(jié)論:發(fā)現(xiàn)無法通訊并提示通訊被管理方禁止,ACL生效
(2)測試PC1 與PC2 通訊
PC1> ping 192.168.10.3
84 bytes from 192.168.10.3 icmp_seq=1 ttl=64 time=0.000 ms
84 bytes from 192.168.10.3 icmp_seq=2 ttl=64 time=0.000 ms
84 bytes from 192.168.10.3 icmp_seq=3 ttl=64 time=0.000 ms
84 bytes from 192.168.10.3 icmp_seq=4 ttl=64 time=0.000 ms
84 bytes from 192.168.10.3 icmp_seq=5 ttl=64 time=0.000 ms
結(jié)論:局域網(wǎng)內(nèi)部不受ACL限制,可以正常通訊
另外有需要云服務(wù)器可以了解下創(chuàng)新互聯(lián)cdcxhl.cn,海內(nèi)外云服務(wù)器15元起步,三天無理由+7*72小時售后在線,公司持有idc許可證,提供“云服務(wù)器、裸金屬服務(wù)器、高防服務(wù)器、香港服務(wù)器、美國服務(wù)器、虛擬主機、免備案服務(wù)器”等云主機租用服務(wù)以及企業(yè)上云的綜合解決方案,具有“安全穩(wěn)定、簡單易用、服務(wù)可用性高、性價比高”等特點與優(yōu)勢,專為企業(yè)上云打造定制,能夠滿足用戶豐富、多元化的應(yīng)用場景需求。
分享標(biāo)題:ACL訪問控列表之標(biāo)準(zhǔn)篇(理論與實踐)-創(chuàng)新互聯(lián)
文章地址:http://jinyejixie.com/article36/hiesg.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供電子商務(wù)、網(wǎng)站排名、網(wǎng)頁設(shè)計公司、域名注冊、用戶體驗、企業(yè)建站
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)
猜你還喜歡下面的內(nèi)容