97¹ú¼Ê

¹¤³§ÑÐѧ Ø­ 97¹ú¼ÊÍøÂçÊý×Ö»¯ÖÇÄܹ¤³§¡°ºÚ¿Æ¼¼¡±´ó½ÒÃØ
Ô¤Ô¼Ö±²¥
ÀÖÏíÓªÒµ°ü¹Ü·þÎñ Ø­ ÊØ»¤Ò½ÁÆÓªÒµÒ»Á¬ÎȹÌ
Ô¤Ô¼Ö±²¥
97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾
²úÆ·
< ·µ»ØÖ÷²Ëµ¥
²úÆ·ÖÐÐÄ
²úÆ·
½â¾ö¼Æ»®
< ·µ»ØÖ÷²Ëµ¥
½â¾ö¼Æ»®ÖÐÐÄ
ÐÐÒµ
ºÏ×÷»ï°é
·µ»ØÖ÷²Ëµ¥
Ñ¡ÔñÇøÓò/ÓïÑÔ
97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾

ACLÊÇʲô£¬ÔõÑùÉèÖã¿

Ðû²¼Ê±¼ä£º2023-03-24
µã»÷Á¿£º3516

 ACL¹¦Ð§ÏÈÈÝ

ACL£¨Access Control List£¬»á¼û¿ØÖÆÁÐ±í£©Ò²³ÆÎª»á¼ûÁбí£¬ÓеÄÎĵµÖл¹³ÆÖ®Îª°ü¹ýÂË ¡£ACLͨ¹ý½ç˵һϵÁаüÀ¨ÔÊÐí»ò¾Ü¾øµÄ¹æÔòÓï¾ä£¬²¢½«ÕâЩ¹æÔòÓ¦Óõ½×°±¸½Ó¿ÚÉÏ£¬¶ÔÊÕÖ§½Ó¿ÚµÄÊý¾Ý°ü¾ÙÐпØÖÆ£¬´Ó¶øÌáÉýÍøÂç×°±¸µÄÇå¾²ÐÔ ¡£

ÉèÖÃACLÄܹ»°ü¹ÜÍøÂçÇå¾²¡¢¿É¿¿ºÍÎȹÌ£¬ÀýÈ磺

l  ±ÜÃⱨÎĹ¥»÷£ºÕë¶ÔIP¡¢TCP»òÕßICMP±¨ÎĵĹ¥»÷£¬¶ÔÕâЩ¹¥»÷±¨ÎÄ×ö“¾Ü¾ø”´¦Öóͷ£ ¡£

l  ÍøÂç»á¼û¿ØÖÆ£ºÏÞÖÆÓû§»á¼û·þÎñ£¬ÀýÈçÖ»ÔÊÐí»á¼ûWWWºÍµç×ÓÓʼþ·þÎñ£¬ÆäËû·þÎñÈçTelnetÔòեȡ ¡£»òÕßÖ»ÔÊÐíÔÚ¸ø¶¨µÄʱ¼ä¶ÎÄÚ»á¼û£¬»òÕßÖ»ÔÊÐíÌØ¶¨Ö÷»ú»á¼ûÍøÂçµÈ ¡£

l  ÍøÂçÁ÷Á¿¿ØÖÆ£ºÍŽáQoS¿ÉÒÔΪÖ÷ÒªµÄÊý¾ÝÁ÷¾ÙÐÐÓÅÏÈ·þÎñ°ü¹Ü ¡£¹ØÓÚQoSµÄÉèÖÃÇë°Ý¼û“QoS” ¡£

ÊÂÇéÔ­Àí

1.    »ù±¾¿´·¨

l  »á¼ûÁбí

»á¼ûÁбíÓУº»ù±¾»á¼ûÁбíºÍ¶¯Ì¬»á¼ûÁбí ¡£

Óû§¿ÉÒÔÆ¾Ö¤ÐèҪѡÔñ»ù±¾»á¼ûÁбí»ò¶¯Ì¬»á¼ûÁбí ¡£Ò»Ñùƽ³£ÇéÐÎÏ£¬Ê¹Óûù±¾»á¼ûÁбíÒѾ­Äܹ»Öª×ãÇå¾²ÐèÒª ¡£µ«¹¥»÷Õß¿ÉÄÜͨ¹ýÈí¼þð³äÔ´µØÖ·ÓÕÆ­×°±¸£¬´Ó¶ø»á¼ûÍøÂç ¡£¶ø¶¯Ì¬»á¼ûÁбíÔÚÓû§»á¼ûÍøÂçÒÔǰ£¬ÒªÇóͨ¹ýÉí·ÝÈÏÖ¤£¬Ê¹¹¥»÷ÕßÄÑÒÔ»á¼ûÍøÂç ¡£ÔÚÃô¸ÐÇøÓò¿ÉÒÔʹÓö¯Ì¬»á¼ûÁбí°ü¹ÜÍøÂçÇå¾² ¡£

*     ËµÃ÷

ͨ¹ýð³äÔ´µØÖ·ÓÕÆ­×°±¸¼´µç×ÓÓÕÆ­ÊÇËùÓлá¼ûÁбí¹ÌÓеÄÎÊÌ⣬ʹÓö¯Ì¬ÁбíÒ²»áÔâÓöµç×ÓÓÕÆ­ÎÊÌ⣺¹¥»÷Õß¿ÉÄÜÔÚÓû§Í¨¹ýÉí·ÝÈÏÖ¤µÄÓÐÓûá¼ûʱ´ú£¬Ã°³äÓû§µÄµØÖ·»á¼ûÍøÂç ¡£½â¾ö¸ÃÎÊÌâµÄÒªÁìÓÐÁ½ÖÖ£¬Ò»ÖÖÊÇÖ»¹ÜÉèÖøü¶ÌµÄÓû§»á¼û¿ÕÏÐʱ¼ä£»ÁíÒ»ÖÖÊÇʹÓÃIPsec¼ÓÃÜЭÒé¶ÔÍøÂçÊý¾Ý¾ÙÐмÓÃÜ£¬È·±£½øÈë×°±¸Ê±£¬ËùÓеÄÊý¾Ý¶¼ÊǼÓÃÜµÄ ¡£

 

»á¼ûÁбíÒ»Ñùƽ³£ÉèÖÃÔÚÒÔÏÂλÖõÄÍøÂç×°±¸ÉÏ£º

¡ð         ÄÚ²¿ÍøºÍÍâ²¿Íø£¨ÈçInternet£©Ö®¼äµÄ×°±¸

¡ð         Á½¸öÍøÂç½ÓÈÀ²¿·ÖµÄ×°±¸

¡ð         ½ÓÈë¿ØÖÆ¶Ë¿ÚµÄ×°±¸

l  ACE

ACE£¨Access Control Entry£¬»á¼û¿ØÖÆÌõÄ¿£©ÊǰüÀ¨“ÔÊÐí£¨Permit£©”»ò“¾Ü¾ø£¨Deny£©”Á½ÖÖÐж¯£¬ÒÔ¼°¹ýÂ˹æÔòµÄÒ»ÌõÓï¾ä ¡£Ã¿¸öACE¶¼ÓÐÒ»¸öÐòºÅ£¬¸ÃÐòºÅ¿ÉÓÉ×°±¸×Ô¶¯·ÖÅÉ»òÕßÊÖ¶¯ÉèÖà ¡£Ò»ÌõACLÖаüÀ¨Ò»¸ö»òÕß¶à¸öACE ¡£ACLͨ¹ýACE¶ÔÊý¾Ý°ü¾ÙÐбêʶ¹ýÂË ¡£

ACLÖÐACEµÄ˳Ðò¾öÒéÁ˸ÃACEÔÚ»á¼ûÁбíÖÐµÄÆ¥ÅäÓÅÏȼ¶ ¡£ÍøÂç×°±¸ÔÚ´¦Öóͷ£±¨ÎÄʱ£¬°´ACEµÄÐòºÅ´ÓСµ½´ó¾ÙÐйæÔòÆ¥Å䣬µ±ÕÒµ½Æ¥ÅäµÄACEºóÔò×èÖ¹¼ì²éºóÐøµÄACE ¡£

ÀýÈ罨ÉèÒ»ÌõÐòºÅΪ10µÄACE£¬Ëü¾Ü¾øËùÓеÄÊý¾ÝÁ÷ͨ¹ý ¡£

10 deny ip any any

20 permit tcp 192.168.12.0 0.0.0.255 eq telnet any

ÓÉÓÚÐòºÅΪ10µÄACE¾Ü¾øÁËËùÓеÄIP±¨ÎÄ£¬×ÝÈ»192.168.12.0/24ÍøÂçµÄÖ÷»úTelnet±¨ÎÄ£¬¿ÉÒÔ±»ÐòºÅΪ20µÄACEÆ¥Å䣬¸Ã±¨ÎÄÒ²½«±»¾Ü¾ø ¡£ÓÉÓÚ×°±¸ÔÚ¼ì²éµ½±¨ÎĺÍÐòºÅΪ10µÄACEÆ¥Åäºó£¬±ã×èÖ¹¼ì²éºóÃæÐòºÅΪ20µÄACE ¡£

ÓÖÀýÈ罨ÉèÒ»Ìõ±àºÅΪ10µÄACE£¬ËüÔÊÐíËùÓеÄIPv6Êý¾ÝÁ÷ͨ¹ý ¡£

10 permit ipv6 any any

20 deny ipv6 host 200::1 any

ÓÉÓÚÐòºÅΪ10µÄACEÔÊÐíËùÓеÄIPv6±¨ÎÄͨ¹ý£¬Ö÷»ú200::1·¢³öµÄIPv6±¨ÎÄ£¬×ÝȻƥÅäÐòºÅΪ20µÄACE£¬¸Ã±¨ÎÄÒ²½«±»ÔÊÐíͨ¹ý ¡£ÓÉÓÚ×°±¸ÔÚ¼ì²éµ½±¨Îĺ͵ÚÒ»ÌõACEÆ¥Å䣬±ã×èÖ¹¼ì²éºóÃæÐòºÅΪ20µÄACE ¡£

l  ²½³¤

µ±×°±¸ÎªACE×Ô¶¯·ÖÅÉÐòºÅʱ£¬Á½¸öÏàÁÚACEÐòºÅÖ®¼äµÄ²îÖµ£¬³ÆÎª²½³¤ ¡£ÀýÈ磬ÈôÊǽ«²½³¤É趨Ϊ5£¬Ôò×°±¸Æ¾Ö¤5¡¢10¡¢15…ÕâÑùµÄµÝÔö˳Ðò×Ô¶¯ÎªACE·ÖÅÉÐòºÅ ¡£ÈçÏÂËùʾ ¡£

5 deny ip any any

10 permit tcp 192.168.12.0 0.0.0.255 eq telnet any

µ±²½³¤¸Ä±äºó£¬ACEÐòºÅ»á×Ô¶¯°´Ð²½³¤ÖµÖØÐ·ÖÅÉ ¡£ÀýÈ磬µ±°Ñ²½³¤¸ÄΪ10ºó£¬Ô­À´ACEÐòºÅ´Ó5¡¢10¡¢15Äð³É5¡¢15¡¢25 ¡£

ͨ¹ý¸Ä±ä²½³¤¿ÉÒÔÔÚÁ½¸öACEÖ®¼ä²åÈëеÄACE ¡£ÀýÈ罨ÉèÁË4¸öACE£¬²¢Í¨¹ýÊÖ¶¯ÉèÖÃACEÐòºÅ»®·ÖΪ1¡¢2¡¢3ºÍ4 ¡£ÈôÊÇÏ£ÍûÄÜÔÚÐòºÅ1ºóÃæ²åÈëÒ»ÌõеÄACE£¬Ôò¿ÉÒÔÏȽ«²½³¤ÐÞ¸ÄΪ2£¬´ËʱԭÏÈ4¸öACEµÄÐòºÅ×Ô¶¯±äΪ1¡¢3¡¢5ºÍ7£¬ÔÙ²åÈëÒ»ÌõÊÖ¶¯ÉèÖõÄÐòºÅΪ2µÄACE ¡£

l  ¹ýÂËÓòÄ£°å

¹ýÂËÓòÖ¸µÄÊÇÌìÉúÒ»ÌõACEʱ£¬Æ¾Ö¤±¨ÎÄÖеÄÄÄЩ×ֶζԱ¨ÎľÙÐÐʶ±ð¡¢·ÖÀà ¡£¹ýÂËÓòÄ£°å¾ÍÊÇÕâЩ×ֶεÄ×éºÏ ¡£ACEƾ֤ÒÔÌ«Íø±¨ÎĵÄijЩ×Ö¶ÎÀ´±êʶÒÔÌ«Íø±¨ÎÄ£¬ÕâЩ×ֶΰüÀ¨£º

¶þ²ã×ֶΣ¨Layer 2 Fields£©£º

¡ð         48λµÄÔ´MACµØÖ·£¨±ØÐè˵Ã÷ËùÓÐ48룩

¡ð         48λµÄÄ¿µÄMACµØÖ·£¨±ØÐè˵Ã÷ËùÓÐ48룩

¡ð         16λµÄ¶þ²ãÀàÐÍ×Ö¶Î

Èý²ã×ֶΣ¨Layer 3 Fields£©£º

¡ð         Ô´IPµØÖ·×ֶΣ¨¿ÉÒÔ˵Ã÷ËùÓÐÔ´IPµØÖ·Öµ£¬»òʹÓÃ×ÓÍøÀ´½ç˵һÀàÁ÷£©

¡ð         Ä¿µÄIPµØÖ·×ֶΣ¨¿ÉÒÔ˵Ã÷ËùÓÐÄ¿µÄIPµØÖ·Öµ£¬»òʹÓÃ×ÓÍøÀ´½ç˵һÀàÁ÷£©

¡ð         Ð­ÒéÀàÐÍ×Ö¶Î

ËIJã×ֶΣ¨Layer 4 Fields£©£º

¡ð         ¿ÉÒÔ˵Ã÷Ò»¸öTCPµÄÔ´¶Ë¿Ú¡¢Ä¿µÄ¶Ë¿Ú»òÕß¶¼ËµÃ÷£¬»¹¿ÉÒÔ˵Ã÷Ô´¶Ë¿Ú»òÄ¿µÄ¶Ë¿ÚµÄ¹æÄ£ ¡£

¡ð         ¿ÉÒÔ˵Ã÷Ò»¸öUDPµÄÔ´¶Ë¿Ú¡¢Ä¿µÄ¶Ë¿Ú»òÕß¶¼ËµÃ÷£¬»¹¿ÉÒÔ˵Ã÷Ô´¶Ë¿Ú»òÄ¿µÄ¶Ë¿ÚµÄ¹æÄ£ ¡£

ÀýÈ磬ÔÚ½¨ÉèÒ»ÌõACEʱÐèҪƾ֤±¨ÎĵÄÄ¿µÄIP×ֶΣ¬¶Ô±¨ÎľÙÐÐʶ±ðºÍ·ÖÀà ¡£¶øÔÚ½¨ÉèÁíÒ»ÌõACEʱ£¬ÐèҪƾ֤±¨ÎĵÄÔ´IPµØÖ·×ֶκÍUDPµÄÔ´¶Ë¿Ú×ֶΣ¬¶Ô±¨ÎľÙÐÐʶ±ðºÍ·ÖÀà ¡£ÕâÁ½ÌõACE¾ÍʹÓÃÁ˲î±ðµÄ¹ýÂËÓòÄ£°å ¡£

l  ¹æÔò

¹æÔò£¨Rules£©Ö¸µÄÊÇACE¹ýÂËÓòÄ£°å¶ÔÓ¦µÄÖµ ¡£ÀýÈ磬һÌõACEµÄÄÚÈÝÈçÏ£º

10 permit tcp host 192.168.12.2 any eq telnet

ÔÚÕâÌõACEÖУ¬¹ýÂËÓòÄ£°åΪÒÔÏÂ×ֶεÄÜöÝÍ£ºÔ´IPµØÖ·×ֶΡ¢Ä¿µÄIPµØÖ·×ֶΡ¢IPЭÒé×ֶΡ¢TCPÄ¿µÄ¶Ë¿Ú×Ö¶Î ¡£¶ÔÓ¦µÄÖµ£¨¼´¹æÔò£©»®·ÖΪ£ºÔ´IPµØÖ·ÎªHost 192.168.12.2¡¢Ä¿µÄIPµØÖ·ÎªAny£¨¼´ËùÓÐÖ÷»ú£©¡¢IPЭÒéΪTCP¡¢TCPÄ¿µÄ¶Ë¿ÚΪTelnet ¡£Èçͼ1-1Ëùʾ ¡£

ͼ1-1     ¶ÔACE£ºpermit tcp host 192.168.12.2 any eq telnetµÄÆÊÎö

µä·¶ÉèÖþÙÀý

 IP±ê×¼ACLÉèÖþÙÀý

1.    ×éÍøÐèÇó

ͨ¹ýÉèÖÃIP±ê×¼ACL£¬Õ¥È¡²ÆÎñ²¿ÒÔÍâµÄ²¿·Ö»á¼û²ÆÎñÊý¾Ý·þÎñÆ÷ ¡£

2.    ×éÍøÍ¼

ͼ1-3     IP±ê×¼ACLÓ¦Óó¡¾°×éÍøÍ¼

 

3.    ÉèÖÃÒªµã

l  Device AÉèÖÃIP±ê×¼ACL²¢Ìí¼Ó»á¼û¹æÔò ¡£

l  Device A½«IP±ê×¼ACLÓ¦ÓÃÔÚÅþÁ¬²ÆÎñÊý¾Ý·þÎñÆ÷½Ó¿ÚµÄ³öÆ«ÏòÉÏ ¡£

4.    ÉèÖð취

(1)   ÉèÖÃIP±ê×¼ACL²¢Ìí¼Ó»á¼û¹æÔò ¡£

# Device AÉèÖÃIP±ê×¼ACL²¢Ìí¼Ó»á¼û¹æÔò ¡£

DeviceA> enable

DeviceA# configure terminal

DeviceA(config)# ip access-list standard 1

DeviceA(config-std-nacl)# permit 10.1.1.0 0.0.0.255

DeviceA(config-std-nacl)# deny 11.1.1.1 0.0.0.255

DeviceA(config-std-nacl)# exit

(2)   ½«IP±ê×¼ACLÓ¦Óõ½½Ó¿ÚÉÏ ¡£

# Device A½«ACLÓ¦ÓÃÔÚÅþÁ¬²ÆÎñÊý¾Ý·þÎñÆ÷½Ó¿ÚµÄ³öÆ«ÏòÉÏ ¡£

DeviceA(config)# interface gigabitethernet 0/3

DeviceA(config-if-GigabitEthernet 0/3)# ip access-group 1 out

5.    ÑéÖ¤ÉèÖÃЧ¹û

¼ì²éDevice A×°±¸ACLÉèÖÃÏÂÁîÊÇ·ñ׼ȷ ¡£

DeviceA# show access-lists

 

ip access-list standard 1

10 permit 10.1.1.0 0.0.0.255

20 deny 11.1.1.0 0.0.0.255

 

DeviceA# show access-group

ip access-group 1 out

Applied On interface GigabitEthernet 0/3

´Ó¿ª·¢²¿µÄij̨PC»úÉÏping²ÆÎñÊý¾Ý·þÎñÆ÷£¬È·ÈÏpingÇ·ºà ¡£

´Ó²ÆÎñ²¿µÄij̨PC»úÉÏping²ÆÎñÊý¾Ý·þÎñÆ÷£¬È·ÈÏÄÜpingͨ ¡£

6.    ÉèÖÃÎļþ

l  DeviceAµÄÉèÖÃÎļþ

hostname DeviceA

!

ip access-list standard 1

 10 permit 10.1.1.0 0.0.0.255

 20 deny 11.1.1.0 0.0.0.255

!

interface GigabitEthernet 0/1

 no switchport

 ip address 10.1.1.1 255.255.255.0

!

interface GigabitEthernet 0/2

 no switchport

 ip address 11.1.1.1 255.255.255.0

!

interface GigabitEthernet 0/3

 no switchport

 ip access-group 1 out

 ip address 12.1.1.1 255.255.255.0

!

¸ü¶à°¸Àý

IPÀ©Õ¹ACLÉèÖþÙÀý

MACÀ©Õ¹ACLÉèÖþÙÀý

ר¼Ò¼¶À©Õ¹ACLÉèÖþÙÀý

IPv6 ACLÉèÖþÙÀý

ACL80ÉèÖþÙÀý

»ùÓÚʱ¼ä¶ÎµÄACL¹æÔòÉèÖþÙÀý

SVI Router ACLÉèÖþÙÀý

CL±¨ÎļÆÊýͳ¼ÆÉèÖþÙÀý

 

97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾ 97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾
97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾

·µ»Ø¶¥²¿

ÊÕÆð
97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾
ÎĵµÆÀ¼Û
¸Ã×ÊÁÏÊÇ·ñ½â¾öÁËÄúµÄÎÊÌ⣿
Äú¶ÔÄ¿½ñÒ³ÃæµÄÖª×ã¶ÈÔõÑù£¿
²»Õ¦µÎ
ºÜÊǺÃ
ÄúÖª×ãµÄÔµ¹ÊÔ­ÓÉÊÇ£¨¶àÑ ¡£©£¿
Äú²»Öª×ãµÄÔµ¹ÊÔ­ÓÉÊÇ£¨¶àÑ ¡£©£¿
ÄúÊÇ·ñÉÐÓÐÆäËûÎÊÌâ»ò½¨Ò飿
ΪÁË¿ìËÙ½â¾ö²¢»Ø¸´ÄúµÄÎÊÌ⣬Äú¿ÉÒÔÁôÏÂÁªÏµ·½·¨
ÓÊÏä
ÊÖ»úºÅ
ллÄúµÄ·´À ¡£¡
97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾
97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾
97¹ú¼Ê¡¤(ÖйúÇø)¼¯ÍŹٷ½ÍøÕ¾
ÇëÑ¡Ôñ·þÎñÏîÄ¿
¹Ø±Õ×Éѯҳ
ÊÛǰ×Éѯ ÊÛǰ×Éѯ
ÊÛǰ×Éѯ
ÊÛºó·þÎñ ÊÛºó·þÎñ
ÊÛºó·þÎñ
Òâ¼û·´Ïì Òâ¼û·´Ïì
Òâ¼û·´Ïì
¸ü¶àÁªÏµ·½·¨
ÍøÕ¾µØÍ¼