找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 2634|回复: 0

ACL 访问控制列表:二层 ACL、基本 ACL、高级 ACL 放行 / 封禁流量

[复制链接]

0

主题

1

回帖

6

积分

管理员

积分
6
发表于 昨天 02:21 | 显示全部楼层 |阅读模式
ACL(访问控制列表)是网络设备中用于控制流量进出接口的重要工具,根据不同的分类规则和应用场景,可分为**二层ACL(基于MAC地址)**、**基本ACL(基于源IP)**和**高级ACL(基于多层协议)**。以下是它们的分类、规则及放行/封禁流量的操作指南:

---

### **1. 二层ACL(L2 ACL)**
- **作用层面**:数据链路层(基于MAC地址、VLAN ID、以太网类型等)。
- **典型用途**:
  - 限制特定MAC地址的设备访问网络。
  - 控制特定VLAN内的流量。
  - 过滤非法的以太网帧(如广播风暴)。
- **规则示例**:
  - 允许/拒绝特定源MAC地址的流量。
  - 允许/拒绝特定VLAN的流量。
- **配置命令(以华为为例)**:
  ```bash
  # 创建二层ACL规则
  acl number 4000  
   rule 5 permit source-mac 00e0-fc12-3456  # 允许特定MAC
   rule 10 deny source-mac 00e0-fc12-3457   # 封禁特定MAC

  # 应用到接口
  interface GigabitEthernet0/0/1
   traffic-filter inbound acl 4000  # 入方向应用ACL
  ```

---

### **2. 基本ACL(Basic ACL)**
- **作用层面**:网络层(仅基于**源IP地址**)。
- **典型用途**:
  - 简单放行或封禁来自特定IP段的流量。
  - 用于粗粒度的访问控制(如禁止某部门访问外网)。
- **规则示例**:
  - 允许源IP为`192.168.1.0/24`的流量。
  - 封禁源IP为`10.0.0.5`的流量。
- **配置命令**:
  ```bash
  # 创建基本ACL规则
  acl number 2000
   rule 5 permit source 192.168.1.0 0.0.0.255  # 允许网段
   rule 10 deny source 10.0.0.5 0              # 封禁单个IP

  # 应用到接口
  interface GigabitEthernet0/0/1
   ip address 192.168.2.1 24
   traffic-filter outbound acl 2000  # 出方向应用ACL
  ```

---

### **3. 高级ACL(Advanced ACL)**
- **作用层面**:网络层及以上(基于**源/目的IP、协议类型、端口号**等)。
- **典型用途**:
  - 精细控制特定协议(TCP/UDP/ICMP)的流量。
  - 限制特定端口(如HTTP/80、SSH/22)的访问。
  - 实现复杂的安全策略(如仅允许Web服务器访问数据库)。
- **规则示例**:
  - 允许TCP目的端口80的流量。
  - 封禁来自`192.168.2.0/24`到`10.0.0.10`的ICMP流量。
- **配置命令**:
  ```bash
  # 创建高级ACL规则
  acl number 3000
   rule 5 permit tcp destination-port 80       # 允许HTTP流量
   rule 10 deny icmp source 192.168.2.0 0.0.0.255 destination 10.0.0.10  # 封禁ICMP

  # 应用到接口或路由策略
  interface GigabitEthernet0/0/1
   traffic-filter inbound acl 3000
  ```

---

### **放行/封禁流量的核心逻辑**
1. **匹配顺序**:ACL规则按**编号从小到大**依次匹配,一旦命中规则即停止匹配(隐含`deny any`)。
2. **动作**:
   - **Permit**:放行符合条件的流量。
   - **Deny**:封禁符合条件的流量。
3. **默认行为**:未明确允许的流量默认被拒绝(需注意隐含规则)。

---

### **配置注意事项**
1. **规则顺序**:将高频匹配的规则放在前面,提高效率。
2. **通配符掩码**:使用反掩码(如`0.0.0.255`)定义IP范围。
3. **接口方向**:明确ACL应用在接口的`inbound`(入)或`outbound`(出)方向。
4. **测试验证**:配置后通过`display acl`和抓包工具验证规则是否生效。

---

### **应用场景对比**
| ACL类型   | 匹配条件                | 典型场景                     |
|-----------|-------------------------|----------------------------|
| 二层ACL   | MAC、VLAN、以太网类型  | 终端设备准入控制、广播抑制 |
| 基本ACL   | 源IP地址               | 简单IP段访问限制           |
| 高级ACL   | IP、协议、端口、DSCP等 | 精细业务流量控制(如Web/DB隔离) |

通过合理组合不同ACL类型,可以实现从链路层到应用层的全方位流量管控。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-8-1 23:19 , Processed in 0.073894 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表