摘要:

访问控制列表ACL (Access Control L ist)是由permit或 deny语句组成的一系列有顺序的规则集合,这些规则根据数据包的源地址、目的地址、源端口、目的端口等信息
 来描述。ACL规则通过匹配报文中的信息对数据包进行分类,路由设备根据这些规则判 断哪些数据包可以通过,哪些数据包,需要拒绝。

按照访问控制列表的用途,可以分为基本的访问控制列表和高级的访问控制列表, 基本ACL可使用报文的源IP地址、时间段信息来定义规则,编号范围为2000〜 2999
   一个ACL可以由多条“deny/permit"语句组成,每一条语句描述一条规则,每条规 则有一个Rule-ID。Rule-ID可以由用户进行配置,也可以由系统自动根据步长生成,默认步长为5,

Rule-ID默认按照配置先后顺序分配0、5、10、15等,匹配顺序按照ACL 的Rule-ID的顺序,从小到大进行匹配。

实验场景模拟:

本实验模拟企业网络环境,R1为分支机构A 管理员所在IT部门的网关,R2为分支机构A用户部门的网关,R3为分支机构A 去往总部
出口的网关设备,R4为总部核心路由器设备。整网运行OSPF协议,并在区域0 内。企业设计通过远程方式管理核心网路由器R4 ,要求

只能由R1所连的PC (本实验使用环回接口模拟)访问R 4 ,其他设备均不能访问。

实验拓扑:

实验编址:

实验步骤:

1. 基本配置
根据实验编址表进行相应的基本配置,并使用ping命令检测各直连链路的连通性(测试略)。

2. 搭建OSPF网络
在所有路由器上运行OSPF协议,通告相应网段至区域0中。

配置完成之后,在 R1的路由表上查看OSPF路由信息。

路由器R1己经学习到了相关网段的路由条目,测试R1的环回口与R4的环回口间
的连通性。

通信正常,其他路由器之间测试省略。
3 . 配置基本ACL控制访问
在总部核心路由器R4上配置Telnet相关配置,配置用户密码为huawei。

配置完成后,尝试在IT部门网关设备R1上建立Telnet连接。

可以观察到,R1可以成功登录R4。再尝试在普通员工部门网关设备R2上建立连接。

这时发现,只要是路由可达的设备,并且拥有Telnet的密码,都可以成功访问核心 设备R4。

这显然是极为不安全的,只要是直连路由就可以进,我们要设置一下acl控制一下,只允许1.1.1.1   访问服务器

接下来在ACL视图中,使用rule命令配置ACL规则,指定规则ID 为 5 , 允许数 据包源地址为1.1.1.1的报文通过,反掩码为全0 , 即精确匹配

使用rule命令配置第二条规则,指定规则ID 为 1 0 ,拒绝任意源地址的数据包 通过。

在上面的ACL配置中,第一条规则的规则ID定义为5 , 并不是1,第二条定义 为 10 ,也不与5连续,这样配置的好处是能够方便后续的修改或插入新的条目。并且在配置

的时候也可以不采用手工方式指定规则ID,ACL会自动分配规则ID ,第一条为5 ,第二条为1 0第三条为1 5 ,依此类推,即默认步长为5 , 该步长参数也是可以修改的。

ACL配置完成后,在 VTY中调用。使用inbound参数,即在R4的数据入方向上调用。

配置完成后,使用R1的环回口地址1.1.1.1测试访问444.4的连通性

发现没有问题,然后尝试在R2上访问R4

可以观察到,此时R2已经无法访问4 .4 4 4 ,即上述ACL配置已经生效。

4 . 基本ACL的语法规则

     ACL的执行是有顺序性的,如果规则ID小的规则已经被命中,并且执行了允许或
者拒绝的动作,那么后续的规则就不再继续匹配。

在 R4上使用display acl all命令査看设备上所有的访问控制列表。

以上是目前ACL的所有配置信息,即我们刚添加的两条
下面使用规则ID 15来添加允许3.3.3.3访问的规则

配置完成后,尝试使用R3的3.3.3.3访问R4。

发现无法访问。按照ACL匹配顺序,这是由于规则为10的条目是拒绝所有行为,
后续所有的允许规则都不会被匹配。若要此规则生效,必须添加在拒绝所有的规则ID
之前。
在 R4上修改ACL 2000,将规则ID修改为8

配置完成后,再次尝试使用R3的环回口访问R4。

此时访问成功,证明配置已经生效。

最后别忘了save保存配置。

基本的访问控制列表ACL配置的更多相关文章

  1. 由于 web 服务器上此资源的访问控制列表(acl)配置或加密设置,您无权查看此目录或页面。

    场景:IIS中遇到无法预览的有关问题(HTTP 异常 401.3 - Unauthorized 由于 Web 服务器上此资源的访问控制列表(ACL)配置或加密设置 IIS中遇到无法预览的问题(HTTP ...

  2. 网络访问控制列表ACL(读懂这篇就基本够了,后面有配置案例)

    一.访问控制列表是什么? 访问控制列表(ACL)是一种基于包过滤的访问控制技术,它可以根据设定的条件对接口上的数据包进行过滤,允许其通过或丢弃.访问控制列表被广泛地应用于路由器和三层交换机,借助于访问 ...

  3. 用访问控制列表(ACL)实现包过滤

      用访问控制列表(ACL)实现包过滤 一.ACL概述 1.ACL(Access Control List,访问控制列表)是用来实现数据包识别功能的 2.ACL可以应用于诸多方面 a>.b包过滤 ...

  4. 第10章 网络安全(5)_访问控制列表ACL

    6. 访问控制列表ACL 6.1 标准访问控制列表 (1)标准ACL ①标准ACL是基于IP数据包的源IP地址作为转发或是拒绝的条件.即,所有的条件都是基于源IP地址的. ②基本不允许或拒绝整个协议组 ...

  5. HCNA Routing&Switching之访问控制列表ACL

    前文我们了解了DHCP服务相关话题,回顾请参考https://www.cnblogs.com/qiuhom-1874/p/15147870.html:今天我们来聊一聊访问控制列表ACL: ACL(ac ...

  6. CCNA网络工程师学习进程(8)访问控制列表ACL

    前面几节我们介绍了路由器的路由配置,接下来几节我们将介绍路由器的高级配置应用,包括ACL.NAT.DHCP.PPP.VPN和远程连接等的配置.     (1)ACL概述:   ACL(Access C ...

  7. 详解cisco访问控制列表ACL

    一:访问控制列表概述   ·访问控制列表(ACL)是应用在路由器接口的指令列表.这些指令列表用来告诉路由器哪些数据包可以通过,哪些数据包需要拒绝.   ·工作原理:它读取第三及第四层包头中的信息,如源 ...

  8. 访问控制列表ACL

    1.ACL Access list ,访问控制列表. 2.作用 限制网络中的地址访问. 3.主要内容 Eg: Router(config)#access-list ? <一>. <1 ...

  9. 访问控制列表 ACL

    访问控制列表(Access Control List,ACL) 是路由器和交换机接口的指令列表,用来控制端口进出的数据包.其目的是为了对某种访问进行控制. 作用 ACL可以限制网络流量.提高网络性能. ...

随机推荐

  1. github博客配置

    配置基础环境 1.先下载github,运行git bash,输入 12 npm installnpm install -g hexo 2.选择一个熟悉的地方创建hexo文件夹,打开文件夹,在文件夹中运 ...

  2. JavaScript的封装和继承

    提到JavaScript"面向对象编程",主要就是封装和继承,这里主要依据阮一峰及其他博客的系列文章做个总结. 继承机制的设计思想 所有实例对象需要共享的属性和方法,都放在这个对象 ...

  3. ES6学习笔记(三):教你用js面向对象思维来实现 tab栏增删改查功能

    前两篇文章主要介绍了类和对象.类的继承,如果想了解更多理论请查阅<ES6学习笔记(一):轻松搞懂面向对象编程.类和对象>.<ES6学习笔记(二):教你玩转类的继承和类的对象>, ...

  4. JVM性能优化系列-(7) 深入了解性能优化

    7. 深入了解性能优化 7.1 影响系统性能的方方面面 影响系统性能的因素有很多,以下列举了常见的一些系统性能优化的方向: 7.2 常用的性能评价和测试指标 响应时间 提交请求和返回该请求的响应之间使 ...

  5. AF(操作者框架)系列(3)-创建第一个Actor的程序

    这节课的内容,语言描述基本是无趣的,就是一个纯程序编写,直接上图了. 如果想做其他练习,可参考前面的文章: https://zhuanlan.zhihu.com/p/105133597 1. 新建一个 ...

  6. swagger使用以及一些注解说明

    @Api:作用于Conntroller类上 value:字段说明 description:描述 tags:分组 (经常用到tags,例如如下,我只是给value,则默认应用了类名) @ApiOpera ...

  7. 面向web前端及node开发人员的vim配置

    鉴于 window 下基本用不到 vim,所以下面内容不再提及 window,具体可以在相应 github 中查看手册操作基础:已装有上有 nodejs(npm).没装的可以移步官网:https:// ...

  8. 前端开发--Mongodb篇

    安装和启动 安装 官方安装文档 本地mac Os推荐使用Homebrew ⚠️ 目前直接使用--brew install mongodb-- 安装 mongodb 时提示:Error: No avai ...

  9. 【转】Maven详细

    Maven maven 中央仓库 网站 https://mvnrepository.com/ 全世界 发布到Maven仓库 供用类着使用 maven 本质上下载工具和构建工具 下载工具 迅雷 只能下载 ...

  10. Redis系列二 - 数据结构

    前言 redis作为我们开发的一大神器,我们接触肯定不会少,但是很多同学也许只会存储String类型的值,这是非常不合理的.在这里,将带大家认识Redis的5中数据结构. 1.问:Redis有那些数据 ...