ACL(access control list)访问控制列表(理论篇)
admin
2023-03-04 20:21:56
0

ACL(access control list):访问控制列表(多用于路由、三层交换中建立包过滤防火墙)

一、ACL分类

1、标准型访问控制列表
(1)只能基于源IP 地址过滤
(2)该种列表的访问控制列表号为1~99
2、扩展访问控制列表
(1)基于源IP、目的IP、指定协议、端口、标志过滤数据
(2)该种列表的访问控制列表号为100~199
3、命名访问控制列表——包含标准访问和扩展访问
(1)该种列表允许在标准和扩展列表中使用“名称代替表号”

二、过滤参数

1、访问控制列表基于三层(基于IP) 四层(基于端口、协议)进行过滤
2、应用防火墙,基于七层进行过滤
3、常用端口以及协议如下图
ACL(access control list)访问控制列表(理论篇)
4、访问控制列表在接口应用的方向
出:已经过路由器的处理,正离开路由器接口的数据包
入:已达到路由器接口的数据包,将被路由器处理

三、ACL作用

1、ACL根据人为定义好的规则对数据包进行过滤

四、白名单 黑名单

匹配流程图:
ACL(access control list)访问控制列表(理论篇)

ACL(access control list)访问控制列表(理论篇)

匹配规则:自上而下所有,逐条匹配,默认隐含拒绝所有

五、配置

1、标准访问控制列表配置
(1)创建ACL

access - list  access-list-number  {permit | deny}  source 【source-wildcard】

access-list 1 deny any :拒绝所有
access-list-number :列表号(1—99)
source[source-wildcard]:源IP+子网掩码反码
关键字:host / any
(2)删除ACL

no  access - list  access-list-number

(3)将ACL应用于端口

ip  access-group  access-list-number  { in | out }

(4)取消ACL应用在端口

no  ip  access-group  access-list-number  { in | out }

TIP : ACL的访问控制列表in口大部分在离限制方近的一端

2、扩展访问控制列表
(1)创建ACL

access - list  access-list-number  {permit | deny}  protocol  { source   source-wildcard  destination  destination-wildcard }  【 operator  operan】

protocol:协议名称(TCP、UDP、 ICMP........)
source-wildcard destination destination-wildcard:源IP、掩码反码和目标IP、掩码反码
operator operan:服务的端口或者名字(80/www服务)
(2)删除ACL

no access - list  access-list-numbe

(3)将ACL应用于端口

ip  access-group  access-list-number  { in | out }

(4)在接口上取消ACL的应用

no  ip  access-group  access-list-number  { in | out }

TIP:ip包含所有协议
any any:源IP 、目标IP
3、命名访问控制列表
(1)创建ACL

ip  access-list  { standard | extended }  access-list-name

access-list-name:列表名称(自己取);
(2)配置标准命名ACL

[  Sequence-Number  ]  { permit | deny }  source  [  source-wildcard]

Sequence-Number :列表中的序列号;决定ACL语句在列表当中的位置。
(3)配置扩展命名ACL

[  Sequence-Number  ]  { permit | deny }    protocol  source  {  source-wildcard  destination  destination-wildcard }  【 operator  operan 】  

(4)删除组中单一ACL语句
——no Sequence-Number
——no ACL语句
(5)删除整组ACL

no  ip  access-list  { standard | extended }  access-list-name

(6)将ACL应用于接口

ip  access-group  access-list-name { in | out }

(7) 取消接口上ACL的应用

ip  access-group  access-list-name { in | out 

(8)在ACL中添加特定序列号的语句

 ip  access-list  { standard | extended }  access-list-name
 Sequence-Number +执行的操作命令

拓展:
1、NAT地址转换:一个私网转换为一个公网地址
2、特殊形式
PAT:多个私网转换为一个公网地址 (端口多路复用)
作用:缓解了可用IP地址资源的枯竭,提高了IP地址的利用率。

相关内容

热门资讯

红场阅兵在即:首次取消展示重型... 澎湃新闻记者 薛晶俄罗斯将于5月9日在莫斯科举行卫国战争胜利日阅兵活动。据新华社报道,5月7日,俄罗...
吉林化工园区推动产业转型升级抢... 进入生产旺季,吉林化工园区美思德(吉林)新材料有限公司生产线满负荷运转。在数字化车间内,巨大的信息屏...
我国首台双核原子量子计算机“汉... IT之家 5 月 8 日消息,据央视新闻今日消息,由中国科学院牵头,联合武汉大学、华中科技大学和武汉...
台军前高官怒轰M1A2T战车“... 海峡导报综合报道 民进党当局对美采购108辆M1A2T战车,但台陆军前司令李翔宙怒轰,采购M1A2T...
爆火的“平替游”,正在撕开谁的... 【文/观察者网 邓军 编辑/赵乾坤】受中东地缘局势不确定性及国际油价波动等因素影响,今年“五一”假期...
8名网贷设计者,揭秘大厂如何“... 00后李明,是老同学眼中“别人家的孩子”。他在重点大学读着自己梦想的心理学专业,还计划念博士。每次和...
“横行霸道”2亿年,小小螃蟹如... 一项近日发表于eLife的研究汇总形成了迄今最大的关于螃蟹如何运动的数据集。通过对比多个物种,科学家...
移动云 智能新空间 2026移... 做强算力资源、搭建服务平台、焕新AI体验、推进生态共建……5月8日,中国移动2026移动云大会主论坛...
4月岛内县市长声量排行蒋万安居... 海峡导报综合报道 随着2026“九合一”选战逼近,选举相关讨论声量逐步升高。岛内媒体调查4月份全台县...
马斯克官宣:解散xAI! 最新官宣。 当地时间5月6日,埃隆・马斯克在社交平台X正式宣布,xAI将解散并停止作为独立公司运营,...