当前位置: 首页 > news >正文

访问控制列表 ACL

访问控制列表 ACL

0x0 定义

  • 用于数据流的匹配和筛选

  • ACL 不对数据包本身做任何操作

  • 手动网络层隔离技术

0x1 常见功能

  • 访问控制:ACL + Packet-filter

  • 路由控制:ACL + Route-policy

  • 流量控制:ACL + QoS

0x2 ACL 分类

基本 ACL

  • 编号 2000-2999

  • 只对数据包的源地址进行匹配

  • 使用于大范围的批量控制

高级 ACL

  • 编号 3000-3999

  • 对数据包的五元组进行匹配(五元组:源目IP端口、协议)

  • 适用于精确控制

二层 ACL

  • 编号 4000-4999

  • 基于数据链路层的访问控制列表(源目MAC、二层协议)

0x3 基于 ACL 的包过滤

定义
  • 对进出的数据包逐包检查,丢弃或允许通过

  • 包过滤必须配置在接口的某个方向上才能生效

  • 一个接口的一个方向只能配置一个包过滤策略

包过滤的方向
  • 入方向:只对从外部进入的数据包做过滤

  • 出方向:只对从内部发出的数据包做过滤

包过滤的工作流程

0x4 常用命令

# 创建基本ACL,进入ACL视图
[h3c]acl basic 'acl-number'# 创建基本ACL规则,如不写rule-id,则系统自动从0开始以5的倍数增加序号
[h3c-acl-basic-2000]rule 'rule id' 'permit/deny' source 'ip address' 'wild-mask'# 创建高级ACL,进入ACL视图
[h3c]acl advanced 'acl-number'# 创建高级ACL规则
[h3c-acl-basic-3000]rule 'rule id' 'protocol' source 'ip address' 'wild-mask' source-port 'port' destination 'ip address' 'wild-mask' destination-port 'port'# 配置包过滤
[h3c-GigabitEthernet 0/0]packet-filter 'acl number' 'inbound/outbound'# 更改默认动作为拒绝
[h3c]packet-filter default deny

0x5 注意事项

  • H3C的ACL用于包过滤默认允许,用于其他默认拒绝;

  • 如果默认动作是允许,至少需要一条拒绝规则;

  • 如果默认动作是拒绝,至少需要一条允许规则;

  • 把小范围的规则分配一个靠前的顺序;

  • 在不影响实际效果前提下,把包过滤尽量配置在离源地址最近的接口的入方向。

http://www.zskr.cn/news/22085.html

相关文章:

  • Index of /download/windows/spice-guest-tools
  • 性能工具之 JMeter 快速入门
  • uni-app实现瀑布流展示
  • localdateTime转date及localdatetime格式化日期格式转换为字符串
  • 嘉立创EDA使用技巧
  • 对比@ConfigurationProperties和@Value在动态配置刷新中的差异,以及@RefreshScope对 Bean 生命周期的影响
  • P9403 [POI 2020/2021 R3] Les Bitrables
  • P5609 [Ynoi2013] 对数据结构的爱
  • STM32 代码
  • 剑指offer-35、数组中的逆序对
  • 2025 年太阳能厂家最新推荐:全场景系统企业综合实力榜,含热水 / 发电 / 光伏热等领域优质品牌测评
  • 完整教程:AI应用生成平台:数据库、缓存与存储
  • 2025 年电缆桥架生产厂家最新推荐排行榜:含北方 / 河北 / 瓦楞 / 防火 / 模压 / 镀锌桥架品牌及合作案例盘点
  • 2025 年胰岛素泵厂家最新推荐排行榜:国产实力厂家技术、口碑及全场景适配方案全景解析软针植入/平衡式留置针/无异物感胰岛素泵厂家推荐
  • 进程的内存管理
  • 深入理解Java内存模型与volatile关键字:从理论到实践
  • 312、金缕衣
  • AVG Clear:彻底卸载AVG产品的专业工具
  • 深入解析:安卓 WPS Office v18.21.0 国际版
  • 科学背景如何赋能云计算业务战略
  • .netframework中自带的dll
  • 【GitHub每日速递 251016】23k star,Daytona:90ms内极速运行AI代码,安全弹性基础设施来袭!
  • MVCC、幻读、间隙锁与临键锁(三)
  • 生物聚酯塑料回收技术创新与商业应用
  • # ️ MySQL vs PostgreSQL架构深度对比分析报告
  • # 韩国数据中心大火:647套系统因缺失双活集体宕机22小时
  • LlamaIndex API Example
  • 图文并茂展示CSS li 排版大合集,总有一款是你刚好需要的
  • The lamentable decline of reading
  • [FT.COM]The world should prepare for the looming quantum era