目录
一、为什么用ACL
二、实验:基本ACL
三、实验:高级ACL
四、总结
一、为什么用ACL
ACL(Access Control List)是访问控制列表,由一条或多条规则组成的集合。这些规则描述了报文匹配的条件判断语句,通常包括报文的源地址、目的地址、端口号等信息。
具体阐述使用ACL的原因:
- 提供安全访问
- 防止网络攻击
- 提高网络带宽利用率
- 支持业务策略
- 简化网络管理
二、实验:基本ACL
1.拓扑图
2.PC1、PC2和Server1的基本配置
3.交换机LSW1上创建VLAN10和VLAN20,把G0/0/1划分到VLAN10,把G0/0/2划分到VLAN20,把G0/0/3设置成Trunk,命令如下:
4.在路由器配置IP地址,并配置单臂路由让PC1和PC2可以互相访问,命令如下:
5.测试
(1)PC1访问Server1
(2)PC2访问Server1
6.在R1上配置基本ACL,命令如下:
7.实验调试
(1)PC1访问Server1
(2)PC2访问Server1
三、高级ACL
1.拓扑图
2.PC1和PC2基本配置
2.配置路由器R1的IP地址,命令如下:
3.测试PC1访问PC2,结果如下:
4.配置高级ACL,命令如下:
5.实验调试
(1)PC1访问PC2
(2)为了减少带宽浪费,在R1上进行如下配置:
PC2访问PC1的流量到达了PC1,PC1的回应包到达了R1的G0/0/0接口,然后丢弃,这样会浪费带宽,所以要加上ACL3001,这样PC2访问PC1的流量时,在R1的G0/0/1接口上就丢弃了。
四、总结
基本ACL(Access Control List)是一种基于报文源IP地址进行规则制定的访问控制列表,其编号范围为2000~2999。
基本ACL的规则主要依据报文的源IP地址等信息进行制定,通过编号和规则来过滤网络流量,提升网络安全性和管理效率。这种ACL适用于需要对特定源IP地址进行控制的场景,例如阻止特定IP地址访问网络或者允许特定IP地址通过。
高级ACL(Access Control List)可以根据数据包的源IP地址、目标IP地址、源端口、目标端口、协议和ICMP类型等多种因素进行过滤,其编号范围为3000~3999。
高级ACL的规则匹配机制遵循“一旦命中即停止匹配”的原则,即当一条规则匹配了报文时,后续规则不再进行匹配。这种机制使得高级ACL可以提供更细粒度的控制,从而满足企业复杂的网络管理需求.