版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第12章访问控制列表介绍ACLACL设计思路ACL应用案例
12.1介绍ACLACL的作用ACL组成ACL类型通配符ACL的作用ACL组成ACL类型通配符
12.1介绍ACL访问控制列表(ACL,AccessControlList)是路由器和交换机接口的指令列表,用来控制端口进出的数据包。ACL通过一系列的规则来允许或拒绝特定的网络流量。这些规则可以基于多种条件,例如源IP地址、目的IP地址、协议类型(如TCP、UDP等)、端口号等。12.1.1ACL的作用网络安全防护:可以阻止未经授权的网络访问,例如禁止特定IP地址或网段的主机访问内部网络资源,从而降低网络遭受攻击的风险。流量控制和管理:通过限制某些类型的流量或特定主机的流量,优化网络带宽的使用,确保关键业务的流量优先得到处理。限制网络服务访问:可以禁止某些用户或网络对特定网络服务(如HTTP、FTP等)的访问。防止网络滥用:阻止非法或不适当的网络活动,如P2P下载、在线游戏等,以提高工作效率和保障网络正常运行。实现网络隔离:在不同的网络区域之间设置访问控制,实现区域之间的隔离和保护。访问控制列表(ACL)的主要作用包括:访问控制列表编号或名称:用于标识和区分不同的ACL。一系列的规则(Rule):每条规则包含匹配条件和动作(允许或拒绝)。匹配条件:如源IP地址、目的IP地址、源端口、目的端口、协议类型等。动作:指定对匹配到规则的数据包采取允许(permit)通过或拒绝(deny)通过的操作。12.1.2ACL组成配置了ACL的设备在接收到一个报文之后,会将该报文与ACL中的规则逐条进行匹配。如果不能匹配上当前这条规则,则会继续尝试去匹配下一条规则。一旦报文匹配上了某条规则,则设备会对该报文执行这条规则中定义的处理动作(permit或deny),并且不再继续尝试与后续规则进行匹配。如果报文不能匹配上ACL的任何一条规则,则设备会对该报文执行permit这个处理动作。华为路由器中的ACL隐含默认最后一条规则是任何地址允许通过,可以在ACL最后添加一条规则,拒绝来自任何地址的数据包。隐含默认的规则就没机会起作用了。ACL应用过程一个ACL中的每一条规则都有一个相应的编号,称为规则编号(rule-id)。缺省情况下,报文总是按照规则编号从小到大的顺序与规则进行匹配。缺省情况下,设备会在创建ACL的过程中自动为每一条规则分配一个编号。如果将规则编号的步长设定为10(注:规则编号的步长的缺省值为5),则规则编号将按照10、20、30、40这样的规律自动进行分配。如果将规则编号的步长设定为2,则规则编号将按照2、4、6、8…这样的规律自动进行分配。步长的大小反映了相邻规则编号之间的间隔大小。间隔的存在,实际上是为了便于在两个相邻的规则之间插入新的规则。规则编号ACL类型,分别是基本ACL、高级ACL、二层ACL、用户自定义ACL,其中应用最为广泛的是基本ACL和高级ACL。在网络设备上配置ACL时,每一个ACL都需要分配一个编号,称为ACL编号。基本ACL、高级ACL、二层ACL、用户自定义ACL的编号范围分别为2000~2999、3000~3999、4000~4999、5000~5999。配置ACL时,ACL的类型应该与相应的编号范围保持一致。12.1.3ACL类型基本ACL只能基于IP报文的源IP地址、报文分片标记和时间段信息来定义规则。高级ACL可以根据IP报文的源IP地址、目的IP地址、协议字段的值、优先级的值、长度值、TCP报文的源端口号、TCP报文的目的端口号、UDP报文的源端口号、UDP报文的目的端口号等信息来定义规则。基本ACL的功能只是高级ACL的功能的一个子集,高级ACL可以比基本ACL定义出更精准、更复杂、更灵活的规则。基本ACL和高级ACL通配符(Wildcard-mask)与IP地址(Address)合写在一起时,表示的是一个由若干个IP地址组成的集合。通配符是一个32比特长度的数值,用于指示IP地址中哪些比特位需要严格匹配,哪些比特位无需匹配。通配符换算成二进制后,“0”表示“匹配”,“1”表示“不关心”。12.1.4通配符以下命令创建ACL2000,添加4条规则,每条规则后黑体部分为通配符。[AR1]acl2000[AR1-acl-basic-2000]rule5denysource[AR1-acl-basic-2000]rule10permitsource55[AR1-acl-basic-2000]rule15permitsource55[AR1-acl-basic-2000]rule20denysource55[AR1-acl-basic-2000]quitACL中的通配符应用案例12.2ACL设计思路明确需求:确定需要通过ACL实现的具体目标,例如限制特定用户访问某些资源、保护敏感数据、控制网络流量等。定义规则策略:根据需求确定规则的策略,例如哪些流量应该被允许,哪些应该被拒绝。优先考虑关键业务和重要服务的需求。确定网络拓扑和流量方向:了解网络的结构和数据流动的方向,以便确定在哪些设备和接口上应用ACL。计算机通信通常是客户端向服务器发送请求,服务器响应客户端的请求。使用ACL控制网络流量时,通常是限制客户端向服务器发送的请求流量,服务器收不到客户端请求,就不会响应。选择ACL类型:根据设备支持和网络需求,选择标准ACL(基于源IP地址进行过滤)或扩展ACL(可以基于更多的条件,如源和目的IP地址、端口号、协议等进行过滤)。规划规则顺序:将更具体和精确的规则放在较不具体的规则之前,以确保准确的匹配和处理。考虑特殊情况:例如处理广播和组播流量、处理来自网络设备自身的流量等。测试和验证:在小规模或测试环境中应用ACL,并进行流量测试,以确保其按预期工作,且没有对正常业务造成不利影响。监控和优化:在实际网络中部署后,持续监控网络性能和流量,根据需要对ACL规则进行优化和调整。12.2ACL设计思路本例中只想控制内网到Internet的访问,是基于源IP地址的控制,因此使用基本ACL就可以实现。内网计算机访问Internet要经过R1和R2两个路由器,这就要考虑要在哪个路由器上进行控制,绑定到哪个接口。若在R1路由器上创建ACL,就要绑定到R1路由器的GE0/0/1的出向,出去的时候检查应用ACL。本例在R2路由器上创建ACL,绑定到R2路由器的GE0/0/0的入向。规则顺序如图所示。ACL示例试想想一下,该ACL绑定到R2路由器的GE0/0/1的出向是否可以?绑定到R2路由器的GE0/0/1的入向是否可以?12.3ACL应用案例实战:使用基本ACL实现网络安全实战:使用基本ACL保护路由器安全实战:使用高级ACL实现网络安全12.3ACL应用案例源IP地址为私有地址的流量不能从Internet进入企业网络。财务部服务器只能由财务部中的计算机访问。12.3.1实战:使用基本ACL实现网络安全
[RA1]acl?INTEGER<2000-2999>Basicaccess-list(addtocurrentusingrules) --基本ACL编号范围INTEGER<3000-3999>Advancedaccess-list(addtocurrentusingrules) --高级ACL编号范围[AR1]acl2000 --创建ACL[AR1-acl-basic-2000]ruledenysource55[AR1-acl-basic-2000]ruledenysource55[AR1-acl-basic-2000]ruledenysource55[AR1-acl-basic-2000]quit[AR1]acl2010[AR1-acl-basic-2010]rulepermitsource55[AR1-acl-basic-2010]rule20denysourceany--指定规则编号[AR1-acl-basic-2010]quit显示全部ACL[AR1]displayaclall在AR1上创建两个基本ACL2000和2010[AR1]interfaceGigabitEthernet0/0/0[AR1-GigabitEthernet0/0/0]traffic-filterinboundacl2000 --入向[AR1-GigabitEthernet0/0/0]quit[AR1]interfaceVlanif1[AR1-Vlanif1]quit[AR1]interfaceVlanif10[AR1-Vlanif10]traffic-filteroutboundacl2010 --出向[AR1-Vlanif10]quit将创建的ACL绑定到接口可以创建标准ACL,只允许特定IP地址能够telnet路由器进行配置。创建基本ACL[RA1]acl2001[RA1-acl-basic-2001]rulepermitsource0--不指定步长,默认是5[RA1-acl-basic-2001]ruledenysourceany--拒绝所有设置telnet端口的身份验证模式和登录密码,为用户权限级别绑定基本ACL2001。[RA1]user-interfacevty04[RA1-ui-vty0-4]authentication-modepassword--设置身份验证模式Pleaseconfiguretheloginpassword(maximumlength16):91xueit--设置登录密码91xueit[RA1-ui-vty0-4]userprivilegelevel3[RA1-ui-vty0-4]acl2001inbound删除绑定,执行以下命令。[RA1-ui-vty0-4]undoaclinbound12.3.2实战:使用基本ACL保护路由器安全允许工程部能够访问Internet。允许财务部能够访问Internet,但只允许访问网站和收发电子邮件。允许财务部能够使用ping命令测试到Internet网络是否畅通。禁止财务部服务器访问Internet。12.3.3实战:使用高级ACL实现网络安全为了避免以上实验创建的基本ACL对本实验的影响,先删除全部ACL,再在Vlanif1和GE0/0/0上解除绑定的ACL。[AR1]undoaclall --删除以上实验创建的全部ACL[AR1]interfaceVlanif10[AR1-Vlanif10]undotraffic-filteroutbound--删除接口上的绑定在AR1上创建高级ACL,基于TCP和UDP创建规则时需要指定目标端口。[AR1]acl3000 --创建高级ACL[AR1-acl-adv-3000]rule5permit? --查看可用的协议<1-255>ProtocolnumbergreGREtunneling(47)icmpInternetControlMessageProtocol(1)igmpInternetGroupManagementProtocol(2)ipAnyIPprotocol --ip协议包含了tcp、udp和icmpipinipIPinIPtunneling(4)ospfOSPFroutingprotocol(89)tcpTransmissionControlProtocol(6)udpUserDatagramProtocol(17)创建高级ACL[AR1-acl-adv-3000]rule5permitipsource55destinationany[AR1-acl-adv-3000]rule10permitudpsource55destinationany?--查看可用参数destination-portSpecifydestinationportdscpSpecifydscpfragmentCheckfragmentpacketnone-first-fragmentCheckthesubsequencefragmentpacket……[AR1-acl-adv-3000]rule10permitudpsource55destinationanydestination-port? --指定目标端口大于、小于或等于某个端口或端口范围eqEqualtogivenportnumbergtGreaterthangivenportnumberltLessthangivenportnumberrangeBetweentwoportnumbers创建高级ACL[AR1-acl-adv-3000]rule10permitudpsource55destinationanydestination-porteq? --可以指定端口号或应用层协议协名称<0-65535>PortnumberbiffMailnoti
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CABEE 101-2025内置钢骨架复合保温外墙板
- DB31/T 1666-2025规模化奶牛场嗜冷菌防控技术规程
- 物业管理走访工作计划
- 杭州昱华年产2.5万台户外机柜生产线扩建项目环境影响报告表
- 《机器学习Python实战》电子教案 05-1-项目4 线性回归预测模型构建
- 地基与基础工程公司培训师述职报告
- 2026年秋招:甘肃电力投资集团面试题及答案
- 2026年秋招:方太厨具真题及答案
- 2026年秋招:滴滴真题及答案
- 2026年秋招:大经集团试题及答案
- 上海健康医学院《大学英语》2023-2024学年第一学期期末试卷
- 荔枝承包协议书
- 2025年研究生思想道德面试题库及答案
- 前列腺疾病课件
- 2025-2030年中国药食同源行业市场现状调查及未来趋势研判报告
- 教师下企业跟岗实践汇报
- 为老年人更换纸尿裤
- 合同支付条款补充协议
- 外墙风管安装施工方案
- 《煤矿安全规程》2025版
- 高级工程师考评答辩综合题库
评论
0/150
提交评论