ACL-访问控制列表

ACL-访问控制列表目录一.概述二.访问控制列表的调用的方向三.策略做好后,在入接口调用和出接口调用的区别四.访问控制列表的处理原则五.访问控制表类型总结一.概述作用:读取三层、四层头部信息,根据预先定义好的规则对流量进行筛选、过滤三层头部信息:源、目的IP四层头部信息:源、目的端口号二.访问控制列表的调用的方向:入:流量将要进入本地路由器,将被本地路由器处理出:流量已经被本地路由器处理,将离开本地路由器三.策略做好后,在入接口调用和出接口..

大家好,又见面了,我是你们的朋友全栈君。

目录

一.概述

二.访问控制列表的调用的方向

三.策略做好后,在入接口调用和出接口调用的区别

四.访问控制列表的处理原则

五.访问控制表类型

总结


ACL-访问控制列表

 

一.概述

作用:读取三层、四层头部信息,根据预先定义好的规则对流量进行筛选、过滤

三层头部信息:源、目的IP

四层头部信息:TCP/UDP协议、源、目的端口号

ACL-访问控制列表

二.访问控制列表的调用的方向:

入:流量将要进入本地路由器,将被本地路由器处理

出:流量已经被本地路由器处理,将离开本地路由器

ACL-访问控制列表

三.策略做好后,在入接口调用和出接口调用的区别

入接口调用:是对本地路由器生效

出接口调用:对本地路由器不生效,流量将在数据转发过程中的下一台路由器生效

四.访问控制列表的处理原则:

1路由条目只会被匹配一次

2.路由条目在ACL访问控制列表中匹配的顺序是由上而下匹配

3.ACL访问控制列表隐含一个放行所有

4.ALC访问控制列表至少要放行一条路由条目

ACL-访问控制列表

 五.访问控制表类型

1.标准访问控制列表

只能基于源IP地址进行过滤

标准访问控制列表号2000-2999

调用原则:靠近目标

2扩展访问控制列表

可以根据源、目标IP,TCP/UDP协议,源、目标端口号进行过滤

相比较标准访问控制列表,流量控制的更加精准

扩展访问控制列表的列表号是3000-3999

调用原则:靠近源

ACL-访问控制列表

 A交换机

<Huawei>u t m
<Huawei>sys
[Huawei]sy A
[A]user-interface console 0
[A-ui-console0]idle-timeout 0 0
[A-ui-console0]q
[A]vlan b 10 20
[A]int e0/0/1
[A-Ethernet0/0/1]port link-type access 
[A-Ethernet0/0/1]port default vlan 10
[A-Ethernet0/0/1]int e0/0/2
[A-Ethernet0/0/2]port link-type access
[A-Ethernet0/0/2]port default vlan 20
[A-Ethernet0/0/2]int e0/0/3
[A-Ethernet0/0/3]port link-type access
[A-Ethernet0/0/3]port default vlan 10
[A-Ethernet0/0/3]int e0/0/4
[A-Ethernet0/0/4]port link-type access
[A-Ethernet0/0/4]port default vlan 20
[A-Ethernet0/0/4]int g0/0/1
[A-GigabitEthernet0/0/1]port link-type trunk 
[A-GigabitEthernet0/0/1]port trunk allow-pass vlan all

B路由器

<Huawei>u t m
<Huawei>sys
[Huawei]sy B
[B]user-interface console 0
[B-ui-console0]idle-timeout 0 0
[B-ui-console0]q
[B]int g0/0/0
[B-GigabitEthernet0/0/0]undo shutdown 
[B-GigabitEthernet0/0/0]int g0/0/0.1
[B-GigabitEthernet0/0/0.1]dot1q termination vid 10   封装方式为802.1q g0/0/0.1划分进vlan10
[B-GigabitEthernet0/0/0.1]ip add 192.168.10.1 24      设置IP地址和掩码长度
[B-GigabitEthernet0/0/0.1]arp broadcast enable        开启ARP广播功能
[B-GigabitEthernet0/0/0.1]int g0/0/0.2
[B-GigabitEthernet0/0/0.2]dot1q termination vid 20  封装方式为802.1q g0/0/0.1划分进vlan20
[B-GigabitEthernet0/0/0.2]ip add 192.168.20.1 24        设置IP地址和掩码长度
[B-GigabitEthernet0/0/0.2]arp broadcast enable        开启ARP广播功能
[B-GigabitEthernet0/0/0.2]q

设置完后。vlan10和vlan20可以通的

ACL-访问控制列表

 标准访问列表设置

[B]acl 2000                                           创建标准访问控制列表,列表号2000
[B-acl-basic-2000]rule deny source 192.168.10.0 0.0.0.255   拒绝192.168.10.0网段(子网掩码为反掩码,原掩码是255.255.255.0)
[B-acl-basic-2000]rule permit source any                    放行其他路由条目
[B-acl-basic-2000]q
[B]int g0/0/0.2	                                            
[B-GigabitEthernet0/0/0.2]traffic-filter outbound acl 2000       选择在g0/0/0.2出接口上调用列表2000

入接口为inbound

默认ACL每条语句的行号间隔5

vlan10和vlan20之间已经不通了

ACL-访问控制列表

 扩展访问控制列表

ACL-访问控制列表

第一台路由器增加默认路由命令

[B]int g0/0/3
[B-GigabitEthernet0/0/0]ip add 12.1.1.1 24
[B-GigabitEthernet0/0/0]undo shutdown 
[B]ip route-static 0.0.0.0 0 12.1.1.2

第二台路由器

<Huawei>u t m
<Huawei>sys
[Huawei]sys C1
[C1]user-interface console 0
[C1-ui-console0]id 0 0
[C1-ui-console0]q
[C1]int g0/0/0
[C1-GigabitEthernet0/0/0]ip add 12.1.1.2 24
[C1-GigabitEthernet0/0/0]undo shutdown 
[C1-GigabitEthernet0/0/0]int g0/0/1
[C1-GigabitEthernet0/0/1]ip add 202.10.100.2 24
[C1-GigabitEthernet0/0/1]undo shutdown
[C1-GigabitEthernet0/0/1]q	
[C1]ip route-static 0.0.0.0 0 12.1.1.1

服务器配置

ACL-访问控制列表

 ACL-访问控制列表

 点击启动,在1号终端上ping服务器地址,然后填入服务器地址,点击登录,即可看到服务器上的目录,这里可以上传或者下载文件

ACL-访问控制列表

 这时在第一台路由器中输入

[B]acl 3000
[B-acl-adv-3000]rule deny tcp source 192.168.10.3 0.0.0.0 destination 202.10.10
0.10 0 destination-port eq 21     禁止PC1访问FTP服务
[B-acl-adv-3000]rule permit tcp source any destination any destination-port eq 
21                                放行其他客户机访问FTP服务
[B-acl-adv-3000]rule permit ip source any destination any   放行其他客户机的网络流量
[B]int g0/0/0.1
[B-GigabitEthernet0/0/0.1]traffic-filter inbound acl 3000    选择在入接口上调用列表3000

这时再去客户机1上连接服务器,就无法登录了

ACL-访问控制列表

 而其他机器登录正常

总结

了解acl访问控制列表

访问控制列表处理原则

访问控制表类型的两种类型

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/163454.html原文链接:https://javaforall.net

(0)
上一篇 2022年7月23日 下午5:00
下一篇 2022年7月23日 下午5:00


相关推荐

  • 小波变换 完美通俗解读

    小波变换 完美通俗解读申明 小波变换完美通俗解读 是 小波变换和 motion 信号处理 系列中的第一篇 原始出处为 windstorm 的网站 http www kunli info 并非本站原创 但这位大师深入浅出的讲解了小波变换 是你在学习小波的过程中 必看之作 小波变换和 motion 信号处理 系列共包含三篇 nbsp nbsp 第一篇 基础普及 小波变换完美通俗解读 nbsp nbsp 第二篇 深入小波 nbsp nbsp 第三篇 小波应用限于篇幅关系

    2026年3月19日
    2
  • 电脑DVD光驱变成CD光驱的解决方法

    电脑DVD光驱变成CD光驱的解决方法相信很多朋友都遇到过这个问题:电脑的DVD光驱盘符突然变成CD光驱,然而DVD数据光盘可以正常读取的问题。设备管理器里显示的也是DVD,但我的电脑里就是显示CD驱动器。虽然能正常使用,但看着总是不爽吧。我也遇到过几次,到网上查了查都说了一堆废话,没一个能解决问题的,于是自己研究了下,其实很简单啦。以前优化系统的时候总是会优化一下服务,把不用的都关了,让它不自动启动,其实就是这个服务的问题。    

    2022年5月2日
    741
  • 1077. 皇宫看守(树形dp)[通俗易懂]

    1077. 皇宫看守(树形dp)[通俗易懂]太平王世子事件后,陆小凤成了皇上特聘的御前一品侍卫。皇宫各个宫殿的分布,呈一棵树的形状,宫殿可视为树中结点,两个宫殿之间如果存在道路直接相连,则该道路视为树中的一条边。已知,在一个宫殿镇守的守卫不仅能够观察到本宫殿的状况,还能观察到与该宫殿直接存在道路相连的其他宫殿的状况。大内保卫森严,三步一岗,五步一哨,每个宫殿都要有人全天候看守,在不同的宫殿安排看守所需的费用不同。可是陆小凤手上的经费不足,无论如何也没法在每个宫殿都安置留守侍卫。帮助陆小凤布置侍卫,在看守全部宫殿的前提下,使得花费的经费最少。

    2022年8月9日
    10
  • cegui基础

    cegui基础cegui基础2010年11月12日  cegui渲染入门:  至少需要3步,才可以使cegui运行起来  1创建CEGUI::Renderer对象  2创建CEGUI::System对象  3调用渲染函数  ofcourse,实现真正的游戏GUI,你还需要装载相关的数据文件,进行一些最基础的初始话,你也需要处理用户输入。  1创建CEGUI:Re…

    2022年7月24日
    10
  • “养龙虾”需求激增3倍!美团携手联想百应推出OpenClaw远程部署服务

    “养龙虾”需求激增3倍!美团携手联想百应推出OpenClaw远程部署服务

    2026年3月13日
    2
  • [非官方]ArcGIS10.2 for Desktop扩展工具包——XTools Pro

    [非官方]ArcGIS10.2 for Desktop扩展工具包——XTools Pro

    2021年12月14日
    128

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号