【网工入门-eNSP模拟-10】ACL访问控制列表

ACL(Access Control List,访问控制列表) 是一系列规则的集合。它的核心作用是对网络中的数据包进行"识别"和"分类" ,然后根据识别结果,决定是允许(Permit) 还是拒绝(Deny) 这些数据包通过。

你可以把它理解为机场安检处的"VIP名单"或"黑名单":

  • 名单上的人(符合规则的数据包),放行或拒绝。

  • 名单上没有明确写的人(未匹配任何规则的数据包),最终按默认政策处理(通常是拒绝)。

高级ACL(编号 3000~3999 )之所以"高级",是因为它能匹配 源IP、目的IP、协议类型(TCP/UDP/ICMP)、源端口、目的端口,实现"外科手术式"的精准控制。

典型场景 :允许 192.168.1.0/24 网段的员工访问 10.10.10.100 这台服务器的 Web服务(80端口) ,但禁止访问它的 远程桌面(3389端口)

配置步骤:

bash 复制代码
<Huawei> system-view
[Huawei] acl 3000                                # 1. 创建高级ACL 3000
[Huawei-acl-adv-3000] rule 5 permit tcp source 192.168.1.0 0.0.0.255 destination 10.10.10.100 0 destination-port eq 80
# 规则5:允许源网段访问目标主机的80端口

[Huawei-acl-adv-3000] rule 10 deny tcp source 192.168.1.0 0.0.0.255 destination 10.10.10.100 0 destination-port eq 3389
# 规则10:拒绝源网段访问目标主机的3389端口

[Huawei-acl-adv-3000] rule 15 permit ip source 192.168.1.0 0.0.0.255 destination 10.10.10.100 0
# 规则15:允许其他所有IP协议(如ICMP Ping)通过(防止隐式拒绝拦死所有流量)

[Huawei-acl-adv-3000] quit
[Huawei] interface GigabitEthernet 0/0/0        # 3. 进入流量必经的接口(假设内网口)
[Huawei-GigabitEthernet0/0/0] traffic-filter inbound acl 3000  # 4. 在入方向调用ACL
[Huawei-GigabitEthernet0/0/0] quit
[Huawei] save                                     # 最后记得保存

关键点 :规则号的顺序(5 -> 10 -> 15)决定了匹配优先级。必须先写精准的(端口),后写宽泛的(IP),否则先被宽泛的允许了,后面精确拒绝就不生效了。

彻底搞懂"通配符掩码"

这是刚接触ACL时最容易晕的地方,我教你用**"二进制对照法"**一次弄明白。

1. 核心法则(死记硬背)

通配符掩码是32位二进制数,只有两个值:

  • 0 :表示 "这一位必须严格匹配(必须一样)"

  • 1 :表示 "这一位可以随意,忽略不计"

2. 与"子网掩码"的数学关系

你只需要记住一个公式:

通配符掩码 = 255.255.255.255 - 子网掩码

要匹配的网段 子网掩码 对应的通配符掩码(计算方式)
匹配 192.168.1.0 网段(/24) 255.255.255.0 255.255.255.255 - 255.255.255.0 = 0.0.0.255
匹配 192.168.0.0 网段(/16) 255.255.0.0 255.255.255.255 - 255.255.0.0 = 0.0.255.255
匹配单台 主机(/32) 255.255.255.255 255.255.255.255 - 255.255.255.255 = 0.0.0.0

拓扑图

相关配置

主要两个步骤:配置规则,调用

1.配置规则

(1)acl起名字,并启动advance高级功能

(2)设置不允许的访问路径

(3)设置允许的访问路径

2.调用acl规则

测试

开始可以ping通,后面设置不允许访问,ping不通,测试成功。