设为首页收藏本站language→→ 语言切换

鸿鹄论坛

 找回密码
 论坛注册

QQ登录

先注册再绑定QQ

查看: 13669|回复: 144
收起左侧

[分享] [原创]标准ACL和扩展ACL应用的位置图文详解

  [复制链接]
发表于 2012-12-16 15:39:34 | 显示全部楼层 |阅读模式


标准ACL和扩展ACL应用的位置图文详解
示意图:
本文仅代表个人愚见。
实现功能:本企业要求员工A网络不能访问财务X网络,但可以去FTPISPCEO不受限。
第一个问:标准ACL放哪里?
假设1:标准ACL放在R1
假设2:标准ACL放在R2
假设1证明:标准ACL放在R1,因为是标准ACL,只能对源IP设置DENY,所以A不能去企业的FTP也不能去ISP上网了。弊端很明显,A只能访问局域网。优点:灭绝一切隐患^0^
假设2证明:标准ACL放在R2,示意图:
A通过T段,R2DENY A网段被用在E1OUT方向,E2放行,也就是说:标准ACL对源是A的情况,没有明确的Destination IPDIP),只有在目的地IPX网络的最后一跳才知道,所以最后一跳就是被动DIP
标准ACL小结:
标准ACL是被动DIP,因此在R1有多出口的情况下,不适用的,只能用在最后一跳且指明方向性(尽量靠近目的)。
从本例“假设2证明”看到,如果最后一跳R2是多出口的情况下,标准ACL用的真是物尽其用了,但我们换个拓扑,示意图:
假设DENY A用在R2E0口的IN方向,A网段数据包是到了R2E0口才被DENY掉,但A穿越T内网的同时已经给T内网的路由器、交换机产生了处理器、带宽的无用消耗,这些称无用功。很明显这是标准ACL的最大弊端,为了解决这个问题,我们来看扩展ACL
第二个问:扩展ACL放哪里?
扩展ACL包括SIPDIP,放哪都行,但放最后一跳,会产生无用功,建议放第一跳路由器(尽量靠近源)。
总结:
标准ACL放最后一跳(尽量最近目的);扩展ACL放第一跳(尽量最近源)。
“尽量最近”是指本台路由器的接口。



标准ACL和扩展ACL应用的位置图文详解.pdf (123.07 KB, 下载次数: 742, 售价: 2 个鸿鹄币)

发表于 2012-12-16 16:03:05 | 显示全部楼层
总结的灰常好,继续加油,有什么好经验继续分享给大家{:soso_e179:}
沙发 2012-12-16 16:03:05 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-4-14 17:40:04 | 显示全部楼层
板凳 2013-4-14 17:40:04 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-4-14 18:08:37 | 显示全部楼层
地板 2013-4-14 18:08:37 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-27 13:37:18 | 显示全部楼层
5# 2013-9-27 13:37:18 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-10-10 14:25:36 | 显示全部楼层
图画的不错
6# 2013-10-10 14:25:36 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-11-15 08:29:24 | 显示全部楼层
好帖子,学习了,谢了
7# 2013-11-15 08:29:24 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-1-19 16:10:07 | 显示全部楼层
顶顶顶顶顶
10# 2014-1-19 16:10:07 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2024-5-4 01:01 , Processed in 0.115408 second(s), 11 queries , Redis On.  

  Powered by Discuz!

  © 2001-2024 HH010.COM

快速回复 返回顶部 返回列表