ACL 标准 ACL、高级 ACL 配置,管控内网访问外网权限与封禁恶意地址
在华为/H3C等网络设备中,ACL(访问控制列表)是管控网络流量的核心工具。以下是标准ACL和高级ACL的配置方法,用于实现内网访问外网的权限控制及恶意地址封禁:一、标准ACL配置(基于源IP控制)
场景:限制内网特定网段访问外网,或直接封禁恶意IP。
配置步骤:
[*]进入系统视图:
system-view
[*]创建标准ACL规则(编号2000-2999):
acl number 2001
# 禁止恶意IP 10.10.10.10 访问所有外网资源
rule deny source 10.10.10.10 0# 0表示精确匹配单个IP
# 允许内网192.168.1.0/24访问外网
rule permit source 192.168.1.0 0.0.0.255
# 默认拒绝其他流量(可选,通常ACL末尾隐含拒绝)
# rule deny source any
[*]在接口应用ACL(出方向或入方向):
interface GigabitEthernet0/0/1# 假设此接口连接外网
traffic-filter outbound acl 2001# 出方向过滤(内网→外网)
二、高级ACL配置(基于五元组精细控制)
场景:限制内网访问外网特定端口(如HTTP/HTTPS),或封禁恶意IP的特定服务。
配置步骤:
[*]创建高级ACL规则(编号3000-3999):
acl number 3001
# 封禁恶意IP 20.20.20.20 的所有访问
rule deny ip source 20.20.20.20 0 destination any
# 允许内网访问外网HTTP(80端口)和HTTPS(443端口)
rule permit tcp source 192.168.1.0 0.0.0.255 destination any eq 80
rule permit tcp source 192.168.1.0 0.0.0.255 destination any eq 443
# 禁止内网访问其他外网端口(可选)
# rule deny tcp source 192.168.1.0 0.0.0.255 destination any
[*]在接口应用ACL:
interface GigabitEthernet0/0/1
traffic-filter outbound acl 3001
三、关键注意事项
[*]ACL应用方向:
[*]出方向(outbound):控制内网→外网的流量。
[*]入方向(inbound):控制外网→内网的流量(如封禁外部恶意扫描)。
[*]规则顺序:
[*]ACL规则按编号从小到大匹配,首次匹配即生效。建议将精确规则(如封禁恶意IP)放在前面,允许规则在后。
[*]隐含拒绝:
[*]ACL末尾默认隐含deny any,无需显式配置。若需明确拒绝,可添加rule deny。
[*]恶意地址更新:
[*]定期更新ACL规则,可通过自动化脚本或安全设备联动(如与防火墙、IPS集成)动态封禁新发现的恶意IP。
[*]测试与验证:
[*]使用display acl查看规则是否生效。
[*]通过ping、telnet或抓包工具测试访问是否按预期放行或阻断。
四、示例:综合管控方案
[*]封禁已知恶意IP(高级ACL):
acl 3002
rule deny ip source 30.30.30.30 0
[*]限制内网仅允许HTTP/HTTPS出站(高级ACL):
acl 3002
rule permit tcp source 192.168.1.0 0.0.0.255 destination any eq 80
rule permit tcp source 192.168.1.0 0.0.0.255 destination any eq 443
rule deny ip source 192.168.1.0 0.0.0.255# 禁止其他端口
[*]应用ACL到出口接口:
interface GigabitEthernet0/0/1
traffic-filter outbound acl 3002
五、扩展建议
[*]结合NAT:若内网使用私有IP,需在ACL中引用转换后的公网IP或配合NAT策略。
[*]日志记录:启用ACL日志功能(如rule permit ... log),便于审计和威胁分析。
[*]动态ACL:通过RADIUS等协议实现基于用户的动态权限控制(如802.1X认证)。
通过合理配置ACL,可有效管控内网访问权限并防御外部威胁。
页:
[1]