计算机网络 --- ACL

策略

ACL --- 访问控制列表

1.访问控制 --- 在路由器流量流入或者流出的接口上,匹配对应的流量然后执行设定的动作(permit --- 允许,deny --- 拒绝)

2.抓取感兴趣流 --- ACL可以和其他的服务配合工作,ACL仅完成匹配流量的动作,而具体的执行动作由其他服务提供

ACL的匹配规则:自上而下,逐一匹配,如果匹配上,则将执行对应的动作,不再向下匹配

思科设备:末尾隐含一条拒绝所有的规则

华为设备:末尾没有隐含规则

基础ACL列表 --- 只看源IP地址

高级ACL列表 --- 不仅关注数据包中源IP,还会关注数据包中的目标IP地址,以及协议和端口号

二层ACL

用户自定义ACL

需求一:PC1可以访问3.0网段,但是PC2不行

基础ACL的位置原则 --- 因为基础ACL仅关注源IP地址,所以,在部署时应该越靠近目标越好,避免对其他网段的访问造成误伤

1.创建ACL列表

r2acl 2000

r2-acl-basic-2000

2.在ACL列表中定义规则

r2-acl-basic-2000rule(规则) deny(拒绝) source(源IP地址) 192.168.1.20 0.0.0.0--- 通配符 --- 1代表可变,0代表不可变

r2-acl-basic-2000rule permit(允许) source any(所有)

r2display acl 2000 --- 查看ACL列表的规则

Basic ACL 2000, 2 rules

Acl's step is 5

rule 5 deny source 192.168.1.20 0

rule 10 permit

注意:华为设备默认以5为步调自动添加规则的序号,这样做可以方便插入或者删除规则

r2-acl-basic-2000rule 6 deny source 192.168.1.10 0.0.0.0 --- 自定义序号添加规则

r2-acl-basic-2000undo rule 6 --- 删除规则

3.在接口调用ACL列表

r2-GigabitEthernet0/0/1traffic-filter outbound(出接口;inbound:入接口) acl 2000

注意:一个接口的一个方向只能调用一张ACL列表

需求二:PC1只能ping通PC3,但是不能ping通PC4

r1acl name xvqiuer(自定义命名) 3000

r1-acl-adv-xvqiuer

r1-acl-adv-xvqiuerrule deny icmp(协议类型:互联网控制报文协议) source 192.168.1.10 0.0.0.0 destination(目标IP地址) 192.168.3.20 0.0.0.0

r1-GigabitEthernet0/0/0traffic-filter inbound acl name xvqiuer

需求三:PC1可以ping通R2,但是不能telnetR2

r1-acl-adv-xvqiuerrule deny tcp source 192.168.1.30 0.0.0.0 destination 192.168.2.2 0.0.0.0 destination-port(目标端口号) eq 23

r1-acl-adv-xvqiuerrule deny tcp source 192.168.1.30 0.0.0.0 destination 192.168.3.1 0.0.0.0 destination-port(目标端口号) eq 23

相关推荐
蜡笔婧萱9 分钟前
网络服务综合大实验--包含NFS服务器,Web服务器,DNS域名服务器
linux·服务器·网络
汽车仪器仪表相关领域16 分钟前
Kvaser Hybrid CAN/LIN 单通道三合一总线分析仪:高性价比CAN FD/LIN集成测试利器
运维·服务器·网络·数据挖掘·数据分析·单元测试·集成测试
林熙蕾LXL16 分钟前
守护进程&IO多路复用介绍
linux·服务器·网络
志栋智能17 分钟前
超自动化安全:实现安全运营现代化的关键
大数据·运维·网络·安全·自动化
小子想咋滴24 分钟前
ospf总结
网络
24zhgjx-fuhao1 小时前
虚链路的配置
开发语言·网络·php
步十人2 小时前
【Redis】网络高并发模型
网络·数据库·redis
2401_892423362 小时前
OSPF实验
网络
koo3642 小时前
周报5.31
网络
それども2 小时前
怎么理解TCP的状态
java·网络·网络协议·tcp/ip·dubbo