ACL的原理与基本ACL的配置

ACL(Access Control List)----访问控制列表,在路由器接口上使用的规则列表。
规则:匹配数据包,实现数据包的控制(过滤或放行)–作用
动作:permit允许,deny拒绝。
ACL读取第三层(IP)和第四层(TCP/UDP)的头部信息——源ip,目标ip,源端口,目标端口,然后根据预先定义好的规则对报文进行过滤。
ACL原理:一个ACL可以有多个规则(rule),acl匹配时,按照rule的编号从小到大依次检查;只要匹配到,就不再继续向下匹配
在配置 ACL 的过程中,不同的规则条目之间的 rule 号码尽量隔开一个段空间,这样的话,便于后期 ACL 的管理,比如添加 或者 删除一个 rule ,非常方便。
ACL的特点:
1)ACL对设备本身发起的流量是不起作用的;
2)ACL 与 traffic-filter 结合使用时,最后有一个隐含的“允许所有”
在这里插入图片描述
注:华为ACL,最终默认允许。
华为基本ACL:acl编号:2000~2999,基于源IP地址做访问控制,仅仅能匹配数据包的源IP地址,匹配数据包不精确。建议:基本ACL调用尽量在距离目标设备近的接口上。
华为基本ACL配置:
1.实验要求:
禁止PC1网络访问服务器 Server1
允许其他所有访问流量
2.实验拓扑图:在这里插入图片描述
3.实验配置思路 :
1).配置AR1实现全网互通;
2).AR1配置基本ACL
3).在0/0/0/接口上过滤流量
4.实验步骤及命令:
system-view ----进入用户视图
[Huawei]sysname R1 ----更改设备名称
[R1]interface GigabitEthernet 0/0/0 ----进入端口
[R1-GigabitEthernet0/0/0]ip address 192.168.100.254 24 ----配置IP和子网掩码
[R1-GigabitEthernet0/0/0]interface GigabitEthernet 0/0/1 ----进入端口
[R1-GigabitEthernet0/0/1]ip address 192.168.1.254 24 ----配置IP和子网掩码
[R1-GigabitEthernet0/0/1]interface GigabitEthernet 0/0/2 ----进入端口
[R1-GigabitEthernet0/0/2]ip address 192.168.2.254 24 ----配置IP和子网掩码
[R1-GigabitEthernet0/0/2]quit ----返回上一视图
[R1]acl 2000 ----创建基本ACL
[R1-acl-basic-2000]rule 10 deny source 192.168.1.1 0.0.0.0(通配符) —规则拒绝源地址192.168.1.1
[R1-acl-basic-2000]rule 20 permit source any -----规则允许所有源地址通过
[R1-acl-basic-2000]quit ----返回上一视图
[R1]interface GigabitEthernet 0/0/0 ----进入端口
[R1-GigabitEthernet0/0/0]traffic-filter outbound acl 2000 ----在出接口上调用ACL 2000
[R1-GigabitEthernet0/0/0]quit ----返回上一视图
[R1]display acl 2000 ----查看ACL
5.测试验证:在这里插入图片描述
在这里插入图片描述

  • 36
    点赞
  • 190
    收藏
    觉得还不错? 一键收藏
  • 3
    评论
华为交换机和路由器中采用的ACL(访问控制列表)是一种用于筛选网络流量的功能。它通过在设备上设置规则来限制数据包的流动,以保护网络安全。 ACL原理主要包括三个方面:匹配条件、规则动作和规则优先级。匹配条件用于指定要过滤或允许通过的数据包,包括源IP地址、目的IP地址、传输层协议(如TCP或UDP)等。规则动作用于定义匹配条件满足时要采取的操作,如允许通过或丢弃数据包。规则优先级用于确定应用规则的顺序,以便正确处理数据包。 最常用的操作配置手册通常包括以下内容: 1. 创建ACL:通过命令行界面或网络管理界面,用户可以创建ACL实例。ACL实例是一组规则的容器,用于实现ACL功能。 2. 添加规则:通过命令行界面或网络管理界面,用户可以为ACL实例添加规则。每个规则由匹配条件和规则动作组成。 3. 配置规则优先级:用户可以为每个规则指定优先级,以确保正确的规则顺序。 4. 应用ACL配置ACL实例应用于特定的接口或协议。 5. 修改ACL:用户可以随时修改ACL规则,添加或删除规则,以满足网络需求的变化。 6. 验证ACL配置:用户可以使用命令行界面的show命令来验证ACL配置是否成功,以及ACL是否按预期工作。 通过以上操作配置手册,用户可以根据自己的网络需求创建和配置ACL,实现对网络流量的控制和保护。华为交换机和路由器的ACL功能可以保护网络安全,限制非授权访问和防止网络攻击。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值