标准ACL,扩展ACL,基本ACL,高级ACL

简介: 标准ACL,扩展ACL,基本ACL,高级ACL

其实标准ACL,扩展ACL,基本ACL,高级ACL是同一个概念的不同名称,区别在于:


思科路由器支持标准ACL和扩展ACL两种类型的访问控制列表,没有”基本ACL“和”高级ACL“的概念,而华为路由器都支持

编号范围:


标准ACL:1-99和1300-1999


扩展ACL:100-199和2000-2999


基本ACL:2000~2999


高级ACL:3000~3999


其他概念是一样的:

基本ACL(标准ACL):只能匹配IP地址


高级ACL(扩展ACL):可匹配源IP地址,目的IP地址,源端口,目的端口,第三、四层字段协议


配置的顺序:


系统按照ACL规则编号从小到大顺序进行报文匹配,规则编号越小越容易被匹配。如果有两个或多个ACL规则的匹配条件相互重叠,且规则编号不同,系统将优先匹配规则编号小的ACL规则,而忽略规则编号大的ACL规则。



ACL的应用位置

入接口要先进行ACL的匹配,然后再路由,出接口先进行路由,再进行ACL的匹配



配置的方法:

标准ACL


列表编号为1,拒绝/允许源IP地址为192.168.1.0/24的包


access-list 1 deny/permit 192.168.1.0 0.0.0.255


进入某接口配置模式


int s0


在接口的出去/进来方向,调用编号为1的ACL


ip access-group 1 in/out


扩展ACL


列表编号为100,拒绝/允许源IP地址为192.168.1.0/24,目的IP地址为192.168.2.0/24,使用80端口(HTTP服务)的数据包


access-list 100 deny/permit 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 80


进入某接口配置模式


int s0


在接口的出去/进来方向,调用编号为1的ACL


ip access-group 100 in/out


命名规则:


命名标准ACL:其命令格式如下:

ip access-list standard 名字

10 permit IP地址

20 deny IP地址


命名扩展ACL:其命令格式如下:

ip access-list extended 名字

10 permit tcp 源IP地址 目的IP地址 eq telnet

20 deny udp 源IP地址 目的IP地址 eq 520


基本ACL


acl 2000


rule 10 permit source 1.1.1.1 0 time-range 8:00-10:00  


注:time-range可选


int g0/0/1


traffic-filter outbound/inbound acl 2000


高级ACL


acl 3000


rule 10 deny ip source 192.168.2.0 0.0.0.255 destination 192.168.4.4 0 time-range 8:00-10:00  


int g0/0/1


traffic-filter outbound/inbound acl 3000


案例:

在Router上部署基本ACL后,ACL将试图穿越Router的源地址为192.168.1.0/24网段的数据包过滤掉,并放行其他流量,从而禁止192.168.1.0/24网段的用户访问Router右侧的服务器网络



1、Router已完成IP地址和路由的相关配置

2、在Router上创建基本ACL,禁止192.168.1.0/24网段访问服务器网络:

[Router] acl 2000

[Router-acl-basic-2000] rule deny source 192.168.1.0 0.0.0.255


[Router-acl-basic-2000] rule permit source any

3、由于从接口GE0/0/1进入Router,所以在接口GE0/0/1的入方向配置流量过滤

[Router] interface GigabitEthernet 0/0/1


[Router-GigabitEthernet0/0/1] traffic-filter inbound acl 2000


[Router-GigabitEthernet0/0/1] quit


总结:


1.ACL无法删除特定的条目,只能删除整个ACL;

2.ACL只过滤通过路由器的流量,不能过滤自己产生的流量;

3.ACL最后都有一条隐藏语句:deny any/deny ip any any。因此如果ACL都是拒绝语句,一般在最后会加上permit any/permit ip any any,用于放行其余流量;

4.标准ACL要放在靠近目的IP地址的地方,扩展ACL要放在靠近源IP地址的地方;

5.ACL可以同时用在接口的出和入方向上,但在一个接口的一个方向上只能有一个访问列表;

6.ACL对流量从上到下匹配,找到匹配条目马上执行,剩下的条目不再匹配;如果没有匹配则丢弃。因此精细匹配项应该放在前面。


目录
相关文章
|
网络协议 网络虚拟化 网络架构
【华为数通HCIP | 网络工程师】821-BGP高频题、易错题(1)
【华为数通HCIP | 网络工程师】821-BGP高频题、易错题(1)
2604 0
|
传感器 机器学习/深度学习 编解码
最新综述!基于视觉的自动驾驶环境感知(单目、双目和RGB-D)
目相机使用来自单个视点的图像数据作为输入来估计对象深度,相比之下,立体视觉是基于视差和匹配不同视图的特征点,深度学习的应用也进一步提高了准确性。此外,SLAM可以建立道路环境模型,从而帮助车辆感知周围环境并完成任务。本文介绍并比较了各种目标检测和识别方法,然后解释了深度估计的发展,并比较了基于单目、立体和RGB-D传感器的各种方法,接下来回顾并比较了SLAM的各种方法。最后总结了当前存在的问题,并提出了视觉技术的未来发展趋势。
最新综述!基于视觉的自动驾驶环境感知(单目、双目和RGB-D)
|
2月前
|
数据采集 监控 数据管理
如何评估数据质量?数据质量管理该如何进行?
本文探讨企业数据质量管理的核心挑战与解决方案,通过真实案例揭示数据不一致、重复、延迟等问题对业务决策的严重影响。提出从完整性、准确性、一致性等六大维度评估数据质量,并构建“定义-测量-分析-改进”的闭环管理体系。强调以关键数据资产为起点,推动业务与技术协同,实现数据质量的可持续管控,最终建立组织内对数据的信任与共识。
|
网络安全 数据安全/隐私保护 网络架构
|
数据安全/隐私保护
思科模拟器Cisco Packet Tracer 8.2.1注册、下载和安装教程(正确+详细)
本文详细总结了思科模拟器Cisco Packet Tracer 8.2.1注册、下载和安装教程(正确+详细),看这一篇就够啦~
45064 6
思科模拟器Cisco Packet Tracer 8.2.1注册、下载和安装教程(正确+详细)
|
Shell PHP
[GXYCTF2019]Ping Ping Ping1
[GXYCTF2019]Ping Ping Ping1
|
安全 网络安全 数据安全/隐私保护
访问控制列表(ACL)是网络安全管理的重要工具,用于定义和管理网络资源的访问权限。
访问控制列表(ACL)是网络安全管理的重要工具,用于定义和管理网络资源的访问权限。ACL 可应用于路由器、防火墙等设备,通过设定规则控制访问。其类型包括标准、扩展、基于时间和基于用户的ACL,广泛用于企业网络和互联网安全中,以增强安全性、实现精细管理和灵活调整。然而,ACL 也存在管理复杂和可能影响性能的局限性。未来,ACL 将趋向智能化和自动化,与其他安全技术结合,提供更全面的安全保障。
1098 4
|
运维 负载均衡 算法
|
网络协议 数据库 网络架构
OSPF 四种设备角色:IR、ABR、BR、ASBR
【4月更文挑战第5天】
4280 2
OSPF 四种设备角色:IR、ABR、BR、ASBR
计算机网络:信道复用技术概念解析
计算机网络:信道复用技术概念解析
1253 0

热门文章

最新文章