ACL基础

网络基础 专栏收录该内容
20 篇文章 0 订阅

一、ACL基础知识

1、概述

访问控制列表ACL (Access Control List) 是由一 -系列permit或deny语句组成的、有序规则的列表,它通过匹配报文的相关信息实现对报文的分类。过滤可以提高网络安全性。

2、应用

主要用于以下三种:
●匹配IP流量(可基于源、目IP地址、 协议类型、端口号等元素)
●在Traffic-filter中被调用
●在IPSec VPN中被调用

3、种类

Basic ACL(华为设备)基础ACL:可以对源IP地址进行匹配
Advanced ACL(高级ACL):对源/目标IP地址进行匹配,源/目标端口,协议等。更加的精准
二层ACL 4000-4999(使用在数据链路层,对MAC地址和数据帧进行过滤)
自定义 ACL5000-5999(利用名字标识)

4、ACL匹配顺序

Rule:序号第一条、第二条。5/10/N代表步长(步长可以设置,步长为5/10等是为了可以插入新的规则)
匹配顺序从上到下,匹配到一条符合的就不会继续向下查看
隐含规则放松所有:permit anyEasy IP

三、实验

在这里插入图片描述

'SW1
[SW1]vlan b 10 20
[SW1]int e0/0/1
[SW1-Ethernet0/0/1]p l a 
[SW1-Ethernet0/0/1]p d v 10 
[SW1-Ethernet0/0/1]int e0/0/2
[SW1-Ethernet0/0/2]p l a 
[SW1-Ethernet0/0/2]p d v 20
[SW1-Ethernet0/0/2]int e0/0/3
[SW1-Ethernet0/0/3]p l a 
[SW1-Ethernet0/0/3]p d v 10
[SW1-Ethernet0/0/3]int e0/0/4
[SW1-Ethernet0/0/4]p l a 
[SW1-Ethernet0/0/4]p d v 20
[SW1-Ethernet0/0/4]int e0/0/5
[SW1-Ethernet0/0/5]p l t 
[SW1-Ethernet0/0/5]p t a v a
R1
[R1]int g0/0/0.1
[R1-GigabitEthernet0/0/0.1]ip add 192.168.10.1 24
[R1-GigabitEthernet0/0/0.1]d t v 10
[R1-GigabitEthernet0/0/0.1]a b e
[R1-GigabitEthernet0/0/0.1]int g0/0/0.2
[R1-GigabitEthernet0/0/0.2]ip add 192.168.20.1 24
[R1-GigabitEthernet0/0/0.2]d t v 20
[R1-GigabitEthernet0/0/0.2]a b e
[R1-GigabitEthernet0/0/0.2]int g0/0/1
[R1-GigabitEthernet0/0/1]ip add 12.1.1.1 24
[R1]ip route-static 100.0.0.0 24 12.1.1.2
[R1]acl 2000 
[R1-acl-basic-2000]rule deny source 192.168.10.0 0.0.0.255
[R1-acl-basic-2000]rule permit source any 
[R1-acl-basic-2000]int g0/0/0.2
[R1-GigabitEthernet0/0/0.2]traffic-filter outbound acl 2000
R2
[R2]int g0/0/0
[R2-GigabitEthernet0/0/0]ip add 12.1.1.2 24
[R2-GigabitEthernet0/0/0]int g0/0/1
[R2-GigabitEthernet0/0/1]ip add 100.0.0.10 24
[R2]ip route-static 192.168.10.0 24 12.1.1.1
[R2]ip route-static 192.168.20.0 24 12.1.1.1
[R2]acl 3000
[R2-acl-adv-3000]rule deny tcp source 12.1.1.1 0.0.0.0 destination 100.0.0.20 0.
0.0.0 destination-port eq 21
[R2-acl-adv-3000]rule permit ip source any destination any
[R2-acl-adv-3000]int g0/0/0
[R2-GigabitEthernet0/0/0]traffic-filter inbound acl 3000'

VLAN10pingVLAN20不通,结果
在这里插入图片描述
R1不能访问Server1结果:
在这里插入图片描述

  • 0
    点赞
  • 0
    评论
  • 0
    收藏
  • 一键三连
    一键三连
  • 扫一扫,分享海报

©️2021 CSDN 皮肤主题: 数字20 设计师:CSDN官方博客 返回首页
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、C币套餐、付费专栏及课程。

余额充值