中小型网络构建-ACL

1、什么是ACL?

访问控制列表(Access Control List,ACL) 是路由器和交换机接口的指令列表,用来控制端口进出的数据包。

配置ACL后,可以限制网络流量,允许特定设备访问,指定转发特定端口数据包等。
2、ACL的工作作用:
ACL可以限制网络流量、提高网络性能。例如,ACL可以根据数据包的协议,指定数据包的优先级。
ACL提供对通信流量的控制手段。例如,ACL可以限定或简化路由更新信息的长度,从而限制通过路由器某一网段的通信流量。
ACL是提供网络安全访问的基本手段。ACL允许主机A访问人力资源网络,而拒绝主机B访问。
ACL可以在路由器端口处决定哪种类型的通信流量被转发或被阻塞。例如,用户可以允许E-mail通信流量被路由,拒绝所有的Telnet通信流量。
例如:某部门要求只能使用 WWW 这个功能,就可以通过ACL实现; 又例如,为了某部门的保密性,不允许其访问外网,也不允许外网访问它,就可以通过ACL实现。
3、执行过程
一个端口执行哪条ACL,这需要按照列表中的条件语句执行顺序来判断。如果一个数据包的报头跟表中某个条件判断语句相匹配,那么后面的语进行检句就将被忽略,不再查。
数据包只有在跟第一个判断条件不匹配时,它才被交给ACL中的下一个条件判断语句进行比较。如果匹配(假设为允许发送),则不管是第一条还是最后一条语句,数据都会立即发送到目的接口。

1.当ACL中有多个条目的,在进行匹配数据包的时候,是按照每个条目的序列号-rule number 从小到大开始匹配的,一旦有一个条目匹配成功,后续的条目就不看了;ACL最后有一个看不见的,允许所有的 ACL 条目;1.在物理接口上,通过 traffic-filter in/out  acl XXX
2.在虚拟接口上(user-interface vty xxx ) --- 通过acl in/out acl XXX 调用的时候,默认动作是拒绝所有。

源IP地址 +  目标IP  + 传输层协议  + 源端口  + 目标端口192.168.1.3 -----> 192.168.23.3  :  ping  , NO
192.168.1.3 -----> 192.168.23.3  :  telnet , YES192.168.1.3 -----> 192.168.23.3  :  ping  , YES
192.168.1.3 -----> 192.168.23.3  :  telnet , NO综合部:192.168.1.0/24  ------> 192.168.2.1/24192.168.1.1/24  --- NO192.168.1.2/24  192.168.1.3/24  --- NO192.168.1.4/24192.168.1.5/24  --- NO192.168.1.6/24192.168.1.7/24  --- NO192.168.1.8/24acl 3000rule 10 deny icmp source 192.168.1.1 0.0.0.0destination 192.168.2.1 0.0.0.0rule 20 deny icmp source 192.168.1.3 0.0.0.0destination 192.168.2.1 0.0.0.0rule 30 deny icmp source 192.168.1.5 0.0.0.0destination 192.168.2.1 0.0.0.0rule 40 deny icmp source 192.168.1.7 0.0.0.0destination 192.168.2.1 0.0.0.0
    192.168.1.1--> 192.168.2.1          192.168.1.2--> 192.168.2.1192.168.1.3--> 192.168.2.1192.168.1.4--> 192.168.2.1192.168.1.5--> 192.168.2.1192.168.1.6--> 192.168.2.1192.168.1.255--> 192.168.2.1        

acl 3000

rule 10 deny icmp source 192.168.1.1 .............
destination 192.168.2.1 0.0.0.0

    192.168.1.1  0000 0001192.168.1.3  0000 0011192.168.1.5  0000 0101192.168.1.7  0000 0111
    公共部分:192.168.1.   0000 0XX1当我们使用一个 ACL 条目同时匹配多个地址的时候,我们需要做:1.  确定多个地址的“公共部分”# 相同的位,直接写;# 不同的位,变成0;         192.168.1.1     2. 确定与“公共部分”所对应的“通配符”   -通配符与公共IP地址,是一一对应的;#在通配符中,与公共IP地址中不变的位对应的位置,写0;#在通配符中,与公共IP地址中变的位对应的位置,写1;                 192.168.1.1  0.0.0.6~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~`高级ACL调用在距离源特别近的地方;
基本ACL调用在距离目标特别近的地方;ACL类型:基本ACL : 2000 ~ 2999高级ACL : 3000 ~ 3999~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~`ACL的作用: 控制流量的传输;(基本ACL与高级ACL)- 华为(标准ACL与扩展ACL)- 思科ACL 与 NAT 的配合使用:NAT -定义-作用-类型-配置在虚拟端口下配置ACL。
[Huawei-acl-basic-2000]rule 10 permit source 192.168.1.0 0.0.0.255源
[r3-ui-vty0-4]acl 2000 inbound1、什么是ACL?访问控制列表(Access Control List,ACL) 是路由器和交换机接口的指令列表,用来控制端口进出的数据包。配置ACL后,可以限制网络流量,允许特定设备访问,指定转发特定端口数据包等。
2、ACL的工作作用:
ACL可以限制网络流量、提高网络性能。例如,ACL可以根据数据包的协议,指定数据包的优先级。
ACL提供对通信流量的控制手段。例如,ACL可以限定或简化路由更新信息的长度,从而限制通过路由器某一网段的通信流量。
ACL是提供网络安全访问的基本手段。ACL允许主机A访问人力资源网络,而拒绝主机B访问。
ACL可以在路由器端口处决定哪种类型的通信流量被转发或被阻塞。例如,用户可以允许E-mail通信流量被路由,拒绝所有的Telnet通信流量。
例如:某部门要求只能使用 WWW 这个功能,就可以通过ACL实现; 又例如,为了某部门的保密性,不允许其访问外网,也不允许外网访问它,就可以通过ACL实现。
3、执行过程
一个端口执行哪条ACL,这需要按照列表中的条件语句执行顺序来判断。如果一个数据包的报头跟表中某个条件判断语句相匹配,那么后面的语进行检句就将被忽略,不再查。
数据包只有在跟第一个判断条件不匹配时,它才被交给ACL中的下一个条件判断语句进行比较。如果匹配(假设为允许发送),则不管是第一条还是最后一条语句,数据都会立即发送到目的接口。1.当ACL中有多个条目的,在进行匹配数据包的时候,是按照每个条目的序列号-rule number 从小到大开始匹配的,一旦有一个条目匹配成功,后续的条目就不看了;ACL最后有一个看不见的,允许所有的 ACL 条目;1.在物理接口上,通过 traffic-filter in/out  acl XXX2.在虚拟接口上(user-interface vty xxx ) --- 通过acl in/out acl XXX 调用的时候,默认动作是拒绝所有。

源IP地址 + 目标IP + 传输层协议 + 源端口 + 目标端口

192.168.1.3 -----> 192.168.23.3 : ping , NO
192.168.1.3 -----> 192.168.23.3 : telnet , YES

192.168.1.3 -----> 192.168.23.3 : ping , YES
192.168.1.3 -----> 192.168.23.3 : telnet , NO

综合部:192.168.1.0/24  ------> 192.168.2.1/24
192.168.1.1/24  --- NO
192.168.1.2/24
192.168.1.3/24  --- NO
192.168.1.4/24
192.168.1.5/24  --- NO
192.168.1.6/24
192.168.1.7/24  --- NO
192.168.1.8/24

acl 3000
rule 10 deny icmp source 192.168.1.1 0.0.0.0
destination 192.168.2.1 0.0.0.0
rule 20 deny icmp source 192.168.1.3 0.0.0.0
destination 192.168.2.1 0.0.0.0
rule 30 deny icmp source 192.168.1.5 0.0.0.0
destination 192.168.2.1 0.0.0.0
rule 40 deny icmp source 192.168.1.7 0.0.0.0
destination 192.168.2.1 0.0.0.0

        192.168.1.1--> 192.168.2.1          192.168.1.2--> 192.168.2.1192.168.1.3--> 192.168.2.1192.168.1.4--> 192.168.2.1192.168.1.5--> 192.168.2.1192.168.1.6--> 192.168.2.1192.168.1.255--> 192.168.2.1        acl 3000rule 10 deny icmp source 192.168.1.1  .............destination 192.168.2.1 0.0.0.0               192.168.1.1  0000 0001192.168.1.3  0000 0011192.168.1.5  0000 0101192.168.1.7  0000 0111
公共部分:192.168.1.   0000 0XX1当我们使用一个 ACL 条目同时匹配多个地址的时候,
我们需要做:1.  确定多个地址的“公共部分”# 相同的位,直接写;# 不同的位,变成0;         192.168.1.1
2. 确定与“公共部分”所对应的“通配符”   -通配符与公共IP地址,是一一对应的;#在通配符中,与公共IP地址中不变的位对应的位置,写0;#在通配符中,与公共IP地址中变的位对应的位置,写1;                 192.168.1.1  0.0.0.6

~~~~~~~~~~`

高级ACL调用在距离源特别近的地方;
基本ACL调用在距离目标特别近的地方;

ACL类型:
基本ACL : 2000 ~ 2999
高级ACL : 3000 ~ 3999

~~~~~~~~~~~~~`

ACL的作用:
控制流量的传输;
(基本ACL与高级ACL)- 华为
(标准ACL与扩展ACL)- 思科

ACL 与 NAT 的配合使用:

 NAT -定义-作用-类型-配置

在虚拟端口下配置ACL。
[Huawei-acl-basic-2000]rule 10 permit source 192.168.1.0 0.0.0.255

[r3-ui-vty0-4]acl 2000 inbound

转载于:https://blog.51cto.com/13698450/2116812

# 中小型网络构建-ACL相关推荐

  1. 中小型企业网络构建之综合布线和子网划分

    中小型企业网络构建之综合布线和子网划分 一.布线系统概述 1.布线系统的概念 建筑物综合布线系统(PDS)是一个用于传输语言.数据.影响和其他信息的标准结构化不限系统. 2.综合布线系统分为六个独立的 ...

  2. 《企业网络构建与安全管理教程》上册

    <企业网络构建与安全管理项目教程>上册 近些年来,职业教育工作坚持"以服务为宗旨,以就业为导向"的办学方针,面向社会.面向市场办学,转变传统的以课堂和学校为中心的人才培 ...

  3. 企业私有网络构建与运维

    局域网络技术 TCP/IP参考模型 OSI模型从下到上分为7层:物理层.数据链路层.网络层.创输层.会话层.表示层.应用层 为了更好地促进互联网络的研究和发展,国际标准化组织ISO制定了网络互连的七层 ...

  4. 计算机网络课程设计——中小型网络工程设计

    文件地址:https://github.com/Recursiondzl/Computer-Network 摘  要:本次计算机网络实践,完成了中小型网络工程设计与实现对计算机网络知识进行了系统的复习 ...

  5. 计算机网络课程设计——中小型网络工程设计与实现

    一.课程设计内容 实施背景: 为某企业构建一个高性能.安全可靠的网络. 该企业主要包括三个建筑:行政楼.销售部.生产厂区.中心机房设在行政楼. 应当对外提供WWW服务.对内提供文件传输服务.内外均可访 ...

  6. 随机网络构建_构建随机报价机

    随机网络构建 by Ayo Isaiah 通过Ayo Isaiah 构建随机报价机 (Building a Random Quote Machine) I really wasn't entirely ...

  7. ISME:微生物网络构建与分析面临的挑战

    关注我们 一起探索微生物领域的奥妙 摘要 微生物网络作为当下一种流行的数据分析方法被广泛应用于微生物群落研究.虽然目前已有许多并不断有新的微生物网络构建方法被开发出来,但与数据预处理.混杂因素.网络评 ...

  8. SparCC的微生物网络构建示例

    SparCC的微生物网络构建示例 续前文"微生物共发生网络",本篇继续简介SparCC的网络构建方法. 基于高通量测序的技术,例如16S rRNA分析,为阐明天然微生物群落的复杂结 ...

  9. SPIEC-EASI的微生物网络构建示例

    SPIEC-EASI的微生物网络构建示例 续前文"微生物网络",本篇继续简介SPIEC-EASI的网络构建方法. 16S rRNA测序技术为揭示了微生态系统中的系统发育和微生物种群 ...

最新文章

  1. SAP SD基础知识之文本确定(Text Determination)
  2. linux系统管理工具sar(一)
  3. Android5.1修改以太网MAC地址(SElinux)【转】
  4. MySQL(一): 数据类型、库的操作、表的操作
  5. “返回指向栈空间的指针”的错误
  6. 全国计算机考试一级在线模拟,2017全国计算机一级考试模拟
  7. 面向对象(类,面向对象三大特性)
  8. Anacond win10安装与介绍
  9. 三次样条插值_2.6 三次样条插值
  10. Python---装饰器
  11. windowlinux查看MD5
  12. python股票量化交易模型_如何建立一个股票量化交易模型并仿真? ?
  13. C语言小白教程第三讲-常量
  14. Nodejs ORM Prisma 介绍
  15. Linux关闭防火墙
  16. Java双列集合之Map以及斗地主案列
  17. word标题前自动分页
  18. 静态LSP的建立过程(华为设备)
  19. 网聊:把自己的idea变成现实时别忘了这些点
  20. linux服务器套件,TheSSS 23.1维护更新,轻量级服务器套件

热门文章

  1. POJ1465 Multiple——Bfs+余数判重——Pku1465
  2. 信息安全评论员18期
  3. python输出数据格式_这串数据有什么方法用python输出我想要的格式?
  4. Kali Linux安装字典StarDict
  5. 分享Kali Linux 2017.1镜像
  6. 计算机科目三教学设计,信息技术-教学设计模板(科目三).pdf
  7. https open api_钉钉API发送消息
  8. mysql日志的作用_MySQL 日志相关知识总结
  9. python 回归 显著_指南 | 量化选股with Python(2) 回归分析
  10. webstorm设置注释颜色_简单5步了解相关矩阵的注释热图