找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 24885|回复: 0

ACL 标准 ACL、高级 ACL 配置,管控内网访问外网权限与封禁恶意地址

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-3 20:57:01 | 显示全部楼层 |阅读模式
在华为/H3C等网络设备中,ACL(访问控制列表)是管控网络流量的核心工具。以下是标准ACL和高级ACL的配置方法,用于实现内网访问外网的权限控制及恶意地址封禁:




一、标准ACL配置(基于源IP控制)
场景:限制内网特定网段访问外网,或直接封禁恶意IP。

配置步骤

  • 进入系统视图

  
  1. system-view
复制代码

  • 创建标准ACL规则(编号2000-2999):

  
  1. acl number 2001
  2.    # 禁止恶意IP 10.10.10.10 访问所有外网资源
  3.    rule deny source 10.10.10.10 0  # 0表示精确匹配单个IP
  4.    # 允许内网192.168.1.0/24访问外网
  5.    rule permit source 192.168.1.0 0.0.0.255
  6.    # 默认拒绝其他流量(可选,通常ACL末尾隐含拒绝)
  7.    # rule deny source any
复制代码

  • 在接口应用ACL(出方向或入方向):

  
  1. interface GigabitEthernet0/0/1  # 假设此接口连接外网
  2.    traffic-filter outbound acl 2001  # 出方向过滤(内网→外网)
复制代码




二、高级ACL配置(基于五元组精细控制)
场景:限制内网访问外网特定端口(如HTTP/HTTPS),或封禁恶意IP的特定服务。

配置步骤

  • 创建高级ACL规则(编号3000-3999):

  
  1. acl number 3001
  2.    # 封禁恶意IP 20.20.20.20 的所有访问
  3.    rule deny ip source 20.20.20.20 0 destination any
  4.    # 允许内网访问外网HTTP(80端口)和HTTPS(443端口)
  5.    rule permit tcp source 192.168.1.0 0.0.0.255 destination any eq 80
  6.    rule permit tcp source 192.168.1.0 0.0.0.255 destination any eq 443
  7.    # 禁止内网访问其他外网端口(可选)
  8.    # rule deny tcp source 192.168.1.0 0.0.0.255 destination any
复制代码

  • 在接口应用ACL

  
  1. interface GigabitEthernet0/0/1
  2.    traffic-filter outbound acl 3001
复制代码




三、关键注意事项

  • ACL应用方向
  • 出方向(outbound):控制内网→外网的流量。
  • 入方向(inbound):控制外网→内网的流量(如封禁外部恶意扫描)。
  • 规则顺序
  • ACL规则按编号从小到大匹配,首次匹配即生效。建议将精确规则(如封禁恶意IP)放在前面,允许规则在后。
  • 隐含拒绝
  • ACL末尾默认隐含
    1. deny any
    复制代码
    ,无需显式配置。若需明确拒绝,可添加
    1. rule deny
    复制代码

  • 恶意地址更新
  • 定期更新ACL规则,可通过自动化脚本或安全设备联动(如与防火墙、IPS集成)动态封禁新发现的恶意IP。
  • 测试与验证
  • 使用
    1. display acl
    复制代码
    查看规则是否生效。
  • 通过
    1. ping
    复制代码
    1. telnet
    复制代码
    或抓包工具测试访问是否按预期放行或阻断。





四、示例:综合管控方案

  • 封禁已知恶意IP(高级ACL):

  
  1. acl 3002
  2.    rule deny ip source 30.30.30.30 0
复制代码

  • 限制内网仅允许HTTP/HTTPS出站(高级ACL):

  
  1. acl 3002
  2.    rule permit tcp source 192.168.1.0 0.0.0.255 destination any eq 80
  3.    rule permit tcp source 192.168.1.0 0.0.0.255 destination any eq 443
  4.    rule deny ip source 192.168.1.0 0.0.0.255  # 禁止其他端口
复制代码

  • 应用ACL到出口接口

  
  1. interface GigabitEthernet0/0/1
  2.    traffic-filter outbound acl 3002
复制代码




五、扩展建议

  • 结合NAT:若内网使用私有IP,需在ACL中引用转换后的公网IP或配合NAT策略。
  • 日志记录:启用ACL日志功能(如
    1. rule permit ... log
    复制代码
    ),便于审计和威胁分析。
  • 动态ACL:通过RADIUS等协议实现基于用户的动态权限控制(如802.1X认证)。


通过合理配置ACL,可有效管控内网访问权限并防御外部威胁。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 17:20 , Processed in 0.055971 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表