ACL 访问控制配置基础

什么是ACL?

        访问控制列表(ACL)是一种基于包过滤的访问控制技术,它可以根据设定的条件对接口上的数

据包进行过滤,允许其通过或丢弃。访问控制列表被广泛地应用于路由器三层交换机,借助于访

问控制列表,可以有效地控制用户对网络的访问,从而最大程度地保障网络安全

功能

        限制网络流量、提高网络性能。例如,ACL可以根据数据包的协议,指定这种类型的数据包

具有更高的优先级,同等情况下可预先被网络设备处理。

        提供对通信流量的控制手段。

        提供网络访问的基本安全手段。

        在网络设备接口处,决定哪种类型的通信流量被转发、哪种类型的通信流量被阻塞。

        例如,用户可以允许E- mail通信流量被路由,拒绝所有的Telnet通信流量。例如,某部门要求

只能使用WWW这个功能,就可以通过ACL实现;又例如,为了某部门的保密性,不允许其访问外

网,也不允许外网访问它,就可以通过ACL实现。

工作原理

        ①当一个数据报进入一个端口,路由器检查这个数据报是否可路由。如果是可以路由的,路

由器检查这个端口是否有ACL控制进入数据报。如果有,根据ACL中的条件指令,检查这个数据

报。如果数据报是被允许的,就查询路由表,决定数据报的目标端口。

        ②路由器检查目标端口是否存在ACL控制流出的数据报。若不存在,这个数据报就直接发送

到目标端口。若存在,就再根据ACL进行取舍。然后在转发到目的端口。

        总之,一入站数据包,由路由器处理器调入内存,读取数据包的包头信息,如目标IP地址,

并搜索路由器的路由表,查看是否在路由表项中,如果有,则从路由表的选择接口转发(如果无,

则丢弃该数据包),数据进入该接口的访问控制列表(如果无访问控制规则,直接转发),然后按

条件进行筛选。

ACL实例

参考下图

        首先划分VLAN,财务部和市场部分别为10 和20(这里我图里面没有标记),设置他们的Ip

地址网关和子网掩码等,外网FTP和WEB也分别设置如下

实验需求:

1,接触划分VLAN,三层交换作为网关

2,允许财务部访问web服务器,不允许财务部访问FTP服务器

3,允许市场部访问FTP服务器,不允许访问Web服务器

配置IP地址

财务部

 市场部

FTP服务器

 Web服务器

配置交换机的接口VLAN

LSW1

sys
un in en
sysname sw1            //改名为sw1
vlan b 10 20 30 40 50         //配置VLAN,创建5个VLAN
int e0/0/1                //进入1口
p l a
p d v 10                //配置VLAN为10
int e0/0/2
p l a
p d v 20                //配置VLAN为20
int e0/0/3
p l a
p d v 30                //配置VLAN为30
int vlanif 10
ip add 192.168.1.254 24        //配置VLAN10的网关
int vlanif 20
ip add 192.168.2.254 24        //配置VLAN20的网关
int vlanif 30
ip add 172.16.1.1 30            //配置VLAN30的网关
q
ip route-static 0.0.0.0 0 172.16.1.2        
                //这里是一条缺省路由,也就是吓一跳,给路由指定方向

LSW2

sys
un in en
sysname sw2
vlan b 10 20 30 40 50        //配置5个VLAN
int e0/0/1
p l a
p d v 40             //配置接口VLAN为40
int e0/0/2
p l a
p d v 50             //配置接口VLAN为50
int vlanif 40          //配置VLAN40的网关
ip add 172.16.1.2 30
int vlanif 50        //配置VLAN50的网关
ip add 172.16.2.1 30
q                        //退出
ip route-static 0.0.0.0 0 172.16.2.2    //配置缺省路由,指向吓一跳
ip route-static 192.168.1.0 24 172.16.1.1        //配置回执路由,吓一跳为172.168.1.1
ip route-static 192.168.2.0 24 172.16.1.1        //配置回执路由,吓一跳为172.168.1.1

AR1

sys
un in en
sysname R1
int g0/0/0
ip add 172.16.2.2 30        //配置接口网关
int g0/0/1
ip add 192.168.3.254 24
int g0/0/2
ip add 192.168.4.254 24
q
ip route-static 192.168.1.0 24 172.16.2.1        //配置回执路由,指定吓一跳
ip route-static 192.168.2.0 24 172.16.2.1

配置ACL

AR1

acl number 3000
rule 5 permit tcp source 192.168.1.0 0.0.0.255 destination 192.168.4.2 0 destination-port eq 80
rule 10 deny tcp source 192.168.1.0 0.0.0.255 destination 192.168.3.2 0 destination-port eq 21
//允许财务部访问web服务器,不允许财务部访问FTP服务器

rule 15 permit tcp source 192.168.2.0 0.0.0.255 destination 192.168.3.2 0 destination-port eq 21
rule 20 deny tcp source 192.168.2.0 0.0.0.255 destination 192.168.4.2 0 destination-port eq 80
//允许市场部访问FTP服务器,不允许访问Web服务器
q
int g0/0/0
traffic-filter inbound acl 3000
//启动ACL

这里我们的配置已经全部完成

测试

在测试之前我们要先启动FTP和Web服务器,两个服务器都是同样的步骤

 然后我们开始测试

先测试

允许财务部访问web服务器,不允许财务部访问FTP服务器

 

同样的操作,允许市场部访问FTP服务器,不允许访问Web服务器

 从上面的测试中我们可以看出,我们的配置成功

总结

        ACL是一组规则的集合,应用在路由器的某个接口上。       

 ACL的两个方向:

        出(out),已经进过路由器出来,正离开路由器接口的数据包

        入(in),已到达路由器接口的数据包,将被路由器处理。

        ACL,检查如果不匹配将继续往下检查,如果有任何一条匹配路由器将允许该数据包  通过不在

检查,如果没有任何一条匹配则丢弃。要注意ACL的顺序。

  • 1
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
优选Cisco无线控制器配置基础主要包括以下几个方面: 1. 网络规划:在配置无线控制器之前,需要进行网络规划,确定无线网络的布局以及所需的接入点数量和位置。这样可以确保信号覆盖范围合适,避免信号干扰和死角。 2. 控制器准备:首先需要为Cisco无线控制器提供所需的电源和网络连接。确保控制器的固件已升级到最新版本,以获取最新的功能和安全性。 3. 网络连接:将无线控制器连接到现有的网络基础设施,如交换机或路由器。可以通过使用网络电缆连接或通过无线连接实现。 4. 接入点连接:将无线接入点连接到无线控制器。可以使用以太网电缆或通过无线连接实现。在完成连接后,无线接入点将自动从控制器获取配置并启动。 5. SSID配置:通过无线控制器设置无线网络的基本属性,如SSID(无线网络名称),加密类型(如WPA2),访问控制列表(ACL)等。 6. 安全设置:为了保护无线网络的安全性,可以配置无线控制器实施加密和身份验证措施,例如启用WPA2 Enterprise身份验证和802.1x认证。 7. 无线配置:通过控制器配置无线接入点之间的无线设置,如频段选择、传输功率、信道配置等。这样可以优化无线信号的传播和覆盖范围。 8. 客户端配备:配置无线控制器以支持特定的客户端设备,如移动设备、笔记本电脑等。根据不同设备的需求,可以调整无线控制器的设置,以提供最佳的应用体验。 通过以上基础配置,可以确保Cisco无线控制器能够有效地管理和控制整个无线网络,提供稳定的无线连接和良好的网络性能。同,可以根据实际需求对控制器进行进一步的高级配置,以满足更复杂的网络需求。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

YUGUOHOU

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值