ACL访问控列表之标准篇(理论与实践)
发表于:2025-02-12 作者:千家信息网编辑
千家信息网最后更新 2025年02月12日,访问控制列表简述访问控制列表(Access Control Lists,简称ACL)是应用在路由器接口的指令列表。这些指令列表用来告诉路由器哪些数据包可以收、哪些数据包需要拒绝。至于数据包是被接收还是
千家信息网最后更新 2025年02月12日ACL访问控列表之标准篇(理论与实践)
访问控制列表简述
访问控制列表(Access Control Lists,简称ACL)是应用在路由器接口的指令列表。这些指令列表用来告诉路由器哪些数据包可以收、哪些数据包需要拒绝。至于数据包是被接收还是拒绝,可以由类似于源地址、目的地址、端口号等的特定指示条件来决定。ACL读取第三层、第四层包头信息,并根据预先定义好的规则对包进行过滤。
ACL的功能
1.限制网络流量、提高网络性能
2.提供对通信流量的控制手段
3.提供网络访问的基本安全手段
4.在网络设备接口处,决定哪种类型的通信流量被转发、哪种类型的通信流量被阻塞
ACL的工作原理
1.访问控制列表在接口应用的方向:
出方向:已经过路由器的处理,正离开路由器接口的数据包
入方向:已达到路由器接口的数据包,将被路由器处理
列表应用到接口方向与数据方向有关
2.访问控制列表的处理过程:
ACL规则:匹配为自上而下逐条匹配,默认隐含的拒绝是拒绝所有(any)白名单允许 1.2允许 1.3拒绝所有(可不写,隐含的拒绝会拒绝所有)**黑名单**拒绝 1.2拒绝 1.3允许所有(必须写,否则隐含的拒绝会拒绝所有)
ACL的类型
标准访问控制列表
基于IP地址过滤数据包
标准访问控制列表的访问控制列表号是1~99
扩展访问控制列表
基于源IP、目标IP地址、指定协议、端口和标志来过滤数据包
扩展访问控制列表的访问控制列表号是100~199
命名访问控制列表
命名访问控制列表允许在标准和扩展访问控制列表中使用名称待敌表号
调整安全策略相对灵活
ACL的配置命令
1.创建ACL
access-list access-list-number { permit | deny} source [source-wildcard ] //permit表示允许数据包通过 ,deny表示拒绝数据包通过 ,source [ source-wildcard ]只对源IP进行控制+(反子网掩码)
范例演示
Router(config)# access-list 1 permit 192.168.1.0 0.0.0.255Router(config)# access-list 1 permit 192.168.2.2 0.0.0.0//允许192.168.1.0/24和主机192.168.2.2的流量通过
2.删除ACL
no access-list access-list-number //直接删除ACL列表号
3.隐含的拒绝语句
access-list 1 deny 0.0.0.0 255.255.255.255 //拒绝所有ip
4.关键字
host //host后面可跟ip地址,免去子网掩码的输入any //等同于拒绝所有ip
5.ACL 应用于接口
ip access-group access-list-number {in | out} //in定义于离控制方最近的端口
6.取消ACL在接口上 的应用
no ip access-group access-list-number {in | out}
ACL标准版配置演示
1.首先配置交换机
conf t //进入全局模式no ip routing //关闭路由功能int f1/0 //进入端口f1/0speed 100 //配置速率dup full //配置全双工模式
2.配置路由器R2
conf tint f0/0ip add 192.168.10.1 255.255.255.0 //配置端口f0/0的IP地址no shutnt f0/1p add 192.168.20.1 255.255.255.0 //配置端口f0/1的IP地址no shutdo show ip route //查看路由表
3.PC机配置IP地址
(1)配置PC1的IP地址及网关
ip 192.168.10.2 192.168.10.1
(2)配置PC2的IP地址及网关
ip 192.168.10.3 192.168.10.1
(3)配置PC3的IP地址及网关
ip 192.168.20.2 192.168.20.1
4.测试PC机间的通讯
PC1> ping 192.168.20.2192.168.20.2 icmp_seq=1 timeout84 bytes from 192.168.20.2 icmp_seq=2 ttl=63 time=31.242 ms84 bytes from 192.168.20.2 icmp_seq=3 ttl=63 time=31.241 ms84 bytes from 192.168.20.2 icmp_seq=4 ttl=63 time=31.243 ms84 bytes from 192.168.20.2 icmp_seq=5 ttl=63 time=31.222 msPC3> ping 192.168.10.3192.168.10.3 icmp_seq=1 timeout84 bytes from 192.168.10.3 icmp_seq=2 ttl=63 time=31.518 ms84 bytes from 192.168.10.3 icmp_seq=3 ttl=63 time=31.266 ms84 bytes from 192.168.10.3 icmp_seq=4 ttl=63 time=31.263 ms84 bytes from 192.168.10.3 icmp_seq=5 ttl=63 time=31.244 ms
5.在路由器R1上创建ACL并使用在f0/0端口
access-list 1 deny host 192.168.10.2 //拒绝ip为192.168.10.2 的主机访问access-list 1 permit any //允许其他所有ip访问int f0/0ip access-group 1 in //将ACL应用与f0/0端口的入方向do show access-list //查看ACL列表
6.验证ACL配置
(1)测试PC1与PC3 通讯
PC1> ping 192.168.20.2*192.168.10.1 icmp_seq=1 ttl=255 time=31.223 ms (ICMP type:3, code:13, Communication administratively prohibited)*192.168.10.1 icmp_seq=2 ttl=255 time=15.618 ms (ICMP type:3, code:13, Communication administratively prohibited)*192.168.10.1 icmp_seq=3 ttl=255 time=15.621 ms (ICMP type:3, code:13, Communication administratively prohibited)*192.168.10.1 icmp_seq=4 ttl=255 time=15.622 ms (ICMP type:3, code:13, Communication administratively prohibited)*192.168.10.1 icmp_seq=5 ttl=255 time=15.620 ms (ICMP type:3, code:13, Communication administratively prohibited)
结论:发现无法通讯并提示通讯被管理方禁止,ACL生效
(2)测试PC1 与PC2 通讯
PC1> ping 192.168.10.384 bytes from 192.168.10.3 icmp_seq=1 ttl=64 time=0.000 ms84 bytes from 192.168.10.3 icmp_seq=2 ttl=64 time=0.000 ms84 bytes from 192.168.10.3 icmp_seq=3 ttl=64 time=0.000 ms84 bytes from 192.168.10.3 icmp_seq=4 ttl=64 time=0.000 ms84 bytes from 192.168.10.3 icmp_seq=5 ttl=64 time=0.000 ms
结论:局域网内部不受ACL限制,可以正常通讯
控制
配置
地址
数据
路由
接口
路由器
端口
方向
通讯
应用
流量
标准
网络
类型
网关
处理
测试
通信
安全
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
服务器和存储技术基础
tld服务器
网络安全需要学的课程
淮安网络存储服务器
你的网络安全吗
数据库34道练习题
网络安全宣传周个人学习
宝鸡网络技术厂家报价
网络安全基地启动仪式主持词
软件开发公司的宣传册
怀旧服60数据库
学校网络安全专题教育
软件开发涉及的技术标准
飞盘视频软件开发
软件开发培训班的口碑
课程设计数据库网吧计时管理
数据库的数据可以共享吗
马特量化机器人软件开发
我的世界服主进不去服务器怎么办
苏州打车用什么软件开发
北京质量网络技术服务软件
鬼泣巅峰之战什么时候开服务器
彩虹6号中国服务器
微信第三方服务器平台
普陀区新时代网络技术工业化
小微企业数据库建设
京东商城商品数据库
泰州南京高密度服务器直销
安徽联想服务器维修调试虚拟主机
网易学堂 网络安全