ACL访问控制-华为
思韵闪耀
2021-10-30
0

一、ACL
       访问控制列表ACL(Access Control List)是由一条或多条规则组成的集合。所谓规则,是指描述报文匹配条件的判断语句,这些条件可以是报文的源地址、目的地址、端口号等。

       ACL本质上是一种报文过滤器,规则是过滤器的滤芯。设备基于这些规则进行报文匹配,可以过滤出特定的报文,并根据应用ACL的业务模块的处理策略来允许或阻止该报文通过。

       基于ACL规则定义方式,可以将ACL分为基本ACL、高级ACL、二层ACL等种类。基本ACL根据源IP地址、分片信息和生效时间段等信息来定义规则,对IPv4报文进行过滤。如果只需要根据源IP地址对报文进行过滤,可以配置基本ACL。

二、应用规则
1.“3P”原则

在路由器上应用ACL时,可以为每种协议(Per Protocol)、每个方向(Per Direction)

和每个接口(Per Interface)配置一个ACL,一般称为“3P原则”。

(1)一个ACL只能基于一种协议,因此每种协议都需要配置单独的ACL。

(2)经过路由器接口的数据有进(ln)和出(Out)两个方向,因此在接口上配置访问控制列表也有进(In)和出(Out)两个方向。每个接口可以配置进方向的ACL,也可以配置出方向的ACL,或者两者都配置,但是一个ACL只能控制一个方向。

(3)一个ACL只能控制一个接口上的数据流量,无法同时控制多个接口上的数据流量。

2.语句顺序决定了对数据的控制顺序

ACL的语句是一种自上而下的逻辑排列关系。数据匹配过程中是依次对语句进行比较,一旦匹配成功则按照当前语句控制策略处理,不再与之后的语句进行比较。因此,正确的语句顺序才能得到所需的控制效果。

3.至少有一条允许(Permit)语句

所有ACL的最后一条语句都是隐式拒绝语句,表示当所有语句都无法匹配时,将拒绝数据通过并自动丢弃数据,以防数据意外进入网络。因此,在写“拒绝(deny)”的ACL时,一定至少要有一条允许(Permit)语句,否则配置ACL的接口将拒绝任何数据通过,影响正常的网络通信。

4.最有限制性的语句应该放在ACL的靠前位置

最有限制性的语句放在ACL的靠前位置,可以首先过滤掉很多不符合条件的数据,节省后面语句的比较时间,从而提高路由器的工作效率。 

三、ACL案例
1.华为的acl 列表范围
华为与思科的访问控制列表序号有所不同,如下

acl  访问控制列表,对匹配的数据进行限制.

基本acl  2000~2999   可以对源ip限制
高级acl  3000~3999   可以对源ip,目标ip,协议,端口限制

2.案例1-------拒绝某台机器访问
按照图-2所示拓扑结构,禁止主机pc2与pc1通信,而允许所有其他流量

 

配置思路:

     ①在路由器上配置两个端口,设置好ip地址

     ②配置好主机的ip/子网掩码/网关

     ③在路由器上添加一条访问控制权限,基本acl 2000

     ④把这条acl限制规则应用到g0/0/1的端口上(可以称作监听端口)

R1配置:

[Huawei]interface GigabitEthernet 0/0/0                      //为0端口配置ip
[Huawei-GigabitEthernet0/0/0] ip address 192.168.1.254 24
[Huawei]acl 2000               //进入acl 2000 列表
[Huawei-acl-basic-2000]rule deny source 192.168.2.1 0      //定义一条规则 deny代表拒绝 source代表来源 0代表仅此一台
[Huawei]interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]ip address 192.168.2.254 24
[Huawei-GigabitEthernet0/0/1]traffic-filter inbound acl 2000               //用端口1来监听这条规则
测试:

       1) pc1 ping pc3 ,    通信成功

       2) pc1 ping pc2,     通信失败

       3) pc2 ping pc3,     通信成功

3.案例2------拒绝所有机器访问
   还是刚才的案例,将[Huawei-acl-basic-2000]rule deny source 192.168.2.1 0更改为

    [Huawei-acl-basic-2000]rule deny any 即可

4.案例3-------仅允许某台机器访问
    实验要求:仅允许pc2访问pc1

    根据acl规则4:最有限制性的语句应该放在ACL的靠前位置 和规则3: 至少有一条允许(Permit)语句

    配置如下:

[Huawei]interface GigabitEthernet 0/0/0                      //为0端口配置ip
[Huawei-GigabitEthernet0/0/0] ip address 192.168.1.254 24
[Huawei]acl 2000               //进入acl 2000 列表
[Huawei-acl-basic-2000]rule permit source 192.168.2.1 0      //定义一条规则 permit代表拒绝 source代表来源 0代表仅此一台
[Huawei-acl-basic-2000]rule deny any             // 拒绝所有访问
[Huawei]interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]ip address 192.168.2.254 24
[Huawei-GigabitEthernet0/0/1]traffic-filter inbound acl 2000               //用端口1来监听这条规则
5.案例4----------拒绝访问ftp或者http服务
    实验要求: 禁止pc2访问pc1的ftp服务,禁止pc3访问pc1的www服务,所有主机的其他服务不受限制

     tcp与http都是基于tcp协议的,所以我们可以拒绝tcp协议来限制

     R1配置:

[Huawei]acl 3000            //拒绝tcp为高级控制,所以3000起
[Huawei-acl-adv-3000]rule deny tcp source 192.168.2.1 0 destination 192.168.1.1     //destination代表目的地地址
[Huawei-acl-adv-3000]rule deny tcp source 192.168.2.2 0 destination 192.168.1.1
[Huawei]interface g0/0/1
[Huawei-GigabitEthernet0/0/1]traffic-filter inbound acl 3000 //在接口中应用acl
 

【版权声明】
本站部分内容来源于互联网,本站不拥有所有权,不承担相关法律责任。如果发现本站有侵权的内容,欢迎发送邮件至masing@13sy.com 举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。

相关内容

docker-compos...
1.Compose介绍 DockerCompose是一个用来定义和...
2024-04-26
firewall-cmd ...
firewalld的简要说明:firewalld 、firewal...
2024-03-15
centos7 firew...
名词解释 在具体介绍zone之前学生先给大家介绍几个相关的名词,因...
2023-12-22
数字证书和加密Exchan...
加密和数字证书是所有组织的重要考虑因素。 默认情况下,Exchan...
2022-09-16
Docker的一系列操作(...
首先要清楚Redis是安装在Docker容器,所以要进行很长的Do...
2022-09-08
MySQL 用户权限详细汇...
MySQL 用户权限详细汇总 1,MySQL权限体系 mysql ...
2022-03-17

热门资讯

一颗AP到底能覆盖多大的范围? 经常有同学问,一颗AP能够覆盖多远的距离。 这个问题先分解下,如果是用于AP桥接,这个范围最大据说有...
锐捷如何配置DHCP服务器? 1、如何配置DHCP服务器? 高级选项-》DHCP配置-》服务端 (1)开启DHCP服务 (2)客户...
CMDB、bk-cmdb、Ad... CMDB 项目地址: https://zhuanlan.zhihu.com/p/34191320 自...
12v监控电源可以带几个监控头... 12v监控电源可以带几个监控头?这监控电源的正负极怎么区分?监控头的电源线2根线哪根接正极呢? 监控...
华为NE系列路由多运营商选路(... 场景:比如电信作为默认出口的情况下,内部服务器却使用移动网络做为DNAT为外部提供服务。如果此时不做...
华为策略路由,实现双线选路上网 策略路由PBR(Policy-Based Routing)是一种依据用户制定的策略进行路由选择的机制...
广州地区常用的DNS解析服务器 广州电信DNS 首选:202.96.128.143 备用:202.96.128.68 首选:202....
华为AR路由器IPsec 配置 配置思路: 采用如下思路配置采用IKE协商方式建立IPSec隧道: 1.配置接口的IP地址和到对端的...
锐捷交换机配置DHCP SER... 今天突发奇想,想给自己的手机分配固定地址,使得接入公司无线网络时每次都取到同一ip地址,这样可以排除...
合理设置无线AP的信道 无线网络信号在空气中以电磁波传播,他的频率是2.4~2.4835GHz,而这些频段又被化分为11或1...