華為數(shù)通Datacom HCIA/HCI/PHCIE必學(xué)的技術(shù)訪問控制列表ACL

企業(yè)網(wǎng)絡(luò)中的設(shè)備進(jìn)行通信時(shí)箍镜,需要保障數(shù)據(jù)傳輸?shù)陌踩煽亢途W(wǎng)絡(luò)的性能穩(wěn)定错维。

訪問控制列表ACL(Access Control List)可以定義一系列不同的規(guī)則壁榕,設(shè)備根據(jù)這些規(guī)則對數(shù)據(jù)包進(jìn)行分類皇耗,并針對不同類型的報(bào)文進(jìn)行不同的處理,從而可以實(shí)現(xiàn)對網(wǎng)絡(luò)訪問行為的控制赞哗、限制網(wǎng)絡(luò)流量雷则、提高網(wǎng)絡(luò)性能、防止網(wǎng)絡(luò)攻擊等肪笋。

一月劈、ACL應(yīng)用場景

ACL可以通過定義規(guī)則來允許或拒絕流量的通過

二、ACL分類

1涂乌、一個(gè)ACL可以由多條“deny | permit”語句組成,每一條語句描述了一條規(guī)則英岭。

2湾盒、設(shè)備收到數(shù)據(jù)流量后,會(huì)逐條匹配ACL規(guī)則诅妹,看其是否匹配罚勾。如果不匹配毅人,則匹配下一條。一旦匹配尖殃,則執(zhí)行規(guī)則中定義的動(dòng)作丈莺,并不再繼續(xù)與后續(xù)規(guī)則進(jìn)行匹配。如果找不到匹配的規(guī)則送丰,則設(shè)備不對報(bào)文進(jìn)行任何處理缔俄。

3、規(guī)則的匹配順序決定了規(guī)則的優(yōu)先級(jí)器躏,ACL通過設(shè)置規(guī)則的優(yōu)先級(jí)來處理規(guī)則之間重復(fù)或矛盾的情形俐载。

4、ARG3系列路由器支持兩種匹配順序:配置順序和自動(dòng)排序登失。配置順序按ACL規(guī)則編號(hào)(rule-id)從小到大的順序進(jìn)行匹配遏佣。通過設(shè)置步長,使規(guī)則之間留有一定的空間揽浙。默認(rèn)步長是5状婶。路由器匹配規(guī)則時(shí)默認(rèn)采用配置順序。自動(dòng)排序使用“深度優(yōu)先”的原則進(jìn)行匹配馅巷,即根據(jù)規(guī)則的精確度排序膛虫。

通配符掩碼:

0 ---表示匹配

1 ---表示忽略

A

CL 用于匹配流量默認(rèn)隱含一條permit any, 用于匹配路由默認(rèn)隱含一條deny any

三令杈、ACL配置

基本ACL: 針對源地址走敌,靠近目的端配置

AR2進(jìn)行配置:

[AR2]interface GigabitEt

hernet 0/0/1

[AR2-GigabitEthernet0/0/1]traffic-filter outbound acl 2000

PC1可以訪問服務(wù)器

192.168.2.0網(wǎng)段無法訪問服務(wù)器

高級(jí)ACL: 一般靠近源端

[AR1]acl number 3000

[AR1-acl-adv-3000]rule 10 deny icmp source 192.168.1.0 0.0.0.255 destination 172.16.1.100 0

[AR1-acl-adv-3000]int g 0/0/0

[AR1-GigabitEthernet0/0/0]traffic-filter outbound acl 3000

[AR1]acl number 3000

[AR1-acl-adv-3000] rule 20 deny tcp source 192.168.2.1 0 destination-port eq ftp

ACL配置成功拒絕訪問FTP服務(wù)。


關(guān)注分享該WX Gongzhonghao:華億網(wǎng)絡(luò)實(shí)驗(yàn)室? 或 huayinetwork逗噩,

持續(xù)分享干貨網(wǎng)絡(luò)技術(shù)掉丽,每天10份學(xué)習(xí)資料下載~

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市异雁,隨后出現(xiàn)的幾起案子捶障,更是在濱河造成了極大的恐慌,老刑警劉巖纲刀,帶你破解...
    沈念sama閱讀 219,366評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件项炼,死亡現(xiàn)場離奇詭異,居然都是意外死亡示绊,警方通過查閱死者的電腦和手機(jī)锭部,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,521評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來面褐,“玉大人拌禾,你說我怎么就攤上這事≌箍蓿” “怎么了湃窍?”我有些...
    開封第一講書人閱讀 165,689評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵闻蛀,是天一觀的道長。 經(jīng)常有香客問我您市,道長觉痛,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,925評(píng)論 1 295
  • 正文 為了忘掉前任茵休,我火速辦了婚禮薪棒,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘泽篮。我一直安慰自己盗尸,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,942評(píng)論 6 392
  • 文/花漫 我一把揭開白布帽撑。 她就那樣靜靜地躺著泼各,像睡著了一般。 火紅的嫁衣襯著肌膚如雪亏拉。 梳的紋絲不亂的頭發(fā)上扣蜻,一...
    開封第一講書人閱讀 51,727評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音及塘,去河邊找鬼莽使。 笑死,一個(gè)胖子當(dāng)著我的面吹牛笙僚,可吹牛的內(nèi)容都是我干的芳肌。 我是一名探鬼主播,決...
    沈念sama閱讀 40,447評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼肋层,長吁一口氣:“原來是場噩夢啊……” “哼亿笤!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起栋猖,我...
    開封第一講書人閱讀 39,349評(píng)論 0 276
  • 序言:老撾萬榮一對情侶失蹤净薛,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后蒲拉,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體肃拜,經(jīng)...
    沈念sama閱讀 45,820評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,990評(píng)論 3 337
  • 正文 我和宋清朗相戀三年雌团,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了燃领。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,127評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡锦援,死狀恐怖猛蔽,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情雨涛,我是刑警寧澤枢舶,帶...
    沈念sama閱讀 35,812評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站替久,受9級(jí)特大地震影響凉泄,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜蚯根,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,471評(píng)論 3 331
  • 文/蒙蒙 一后众、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧颅拦,春花似錦蒂誉、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,017評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至碌秸,卻和暖如春绍移,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背讥电。 一陣腳步聲響...
    開封第一講書人閱讀 33,142評(píng)論 1 272
  • 我被黑心中介騙來泰國打工蹂窖, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人恩敌。 一個(gè)月前我還...
    沈念sama閱讀 48,388評(píng)論 3 373
  • 正文 我出身青樓瞬测,卻偏偏與公主長得像,于是被迫代替她去往敵國和親纠炮。 傳聞我的和親對象是個(gè)殘疾皇子月趟,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,066評(píng)論 2 355