设为首页收藏本站language 语言切换
查看: 2571|回复: 12
收起左侧

[分享] 网工必看:学习理解ACL访问控制列表

  [复制链接]
发表于 2011-4-6 09:49:15 | 显示全部楼层 |阅读模式
任何企业网络系统在为创造价值的同时,对安全性也有很高的要求。ACL(网络层访问控制列表)其实可以帮助企业实现网络安全策略,可以说ACL是一个很不错的解决工具或方案。
    那什么是ACL呢?为了帮助企业网络运维人员深入理解ACL,可以根据以下几点看透ACL本质。
    一、从名称解析ACL
    ACL:Acess Control List,即访问控制列表。这张表中包含了匹配关系、条件和查询语句,表只是一个框架结构,其目的是为了对某种访问进行控制。
    信息点间通信,内外网络的通信都是企业网络中必不可少的业务需求,但是为了保证内网的安全性,需要通过安全策略来保障非授权用户只能访问特定的网络资源,从而达到对访问进行控制的目的。简而言之,ACL可以过滤网络中的流量,控制访问的一种网络技术手段。
    二、看透ACL的本质
    通常,很多企业都在使用NAT技术进行地址转换,而NAT技术中就包含了ACL的应用。通过ACL,我们可以控制哪些私有地址能上外网(公网),哪些不能。然后把这些过滤好的数据,进行NAT转换。另外,企业也需要对服务器的资源访问进行控制,通过ACL过滤出哪些用户不能访问,哪些用户能访问。
    从实际应用中,我们看到ACL能够区分不同的数据流。这也意味着ACL的本质其实是一种流量分类技术,它是人为定义的一组或几组规则,目的是通过网络设备对数据流分类,以便执行用户规定的动作。换句话说,ACL本身不能直接达到访问控制的目的,它间接辅助特定的用户策略,达到人们所需效果的一种技术手段。在笔者看来,ACL是一种辅助型的技术或者说是工具。
    三、玩转基本的ACL
    拓扑描述:某企业有100个信息点,分属五个部门。用一台二层交换机和一台路由器作为网络层设备;局域网内部有一台OA服务器。
    组网需求:五个部门分属5个VLAN,VLAN间不能互通。要求所有终端都可以上公网,并访问OA服务器。
    也就是说,有两个需求:
    1、5个部门的终端不能互相通讯
    2、5个部门都要求能够访问OA SERVER和公网。
    根据这两种实际需求,怎么用ACL实现呢?
    以Cisco路由器为例,在全局模式下进行如下配置:
    access-list 100 permit ip any host OA的ip
    access-list 100 deny  ip any ip网络号 通配符
    access-list 100 permit ip any any
    然后在相应的子接口下绑定:
    ip access-group 100 in
    命令解释:第一条就是允许OA服务器上的数据进入,第二条就是拒绝其它四个部门的数据流进入,第三条是允许所有流量进入,然后最后在相应接口绑定并启用放通或丢弃的操作。
    我们配置ACL都有几个配置原则,细化优先原则和最长匹配原则,不同的配置顺序影响不同的执行效果。通常都是按一个汇总的原则进行规划IP地址,所以第二条后面的IP网络号代表的是其它VLAN的子网汇总网络号。一般来说,思科的ACL最后都默认隐藏了一条deny 所有的语句,所以必须人为添加一条permit语句。
    在边界路由器上配置上述的命令,就能满足需求了,当然还需要和其他配置命令相结合使用,比如划分VLAN,配置路由协议等。但无论是怎样的需求,只要记住ACL的核心,它是一种流量分类技术,可以用特定的方式标记和分类网络中的流量,配合其它操作策略一起完成某项任务。只要明白这点,我们就能够玩好基本的ACL了。

    来源:江苏万和计算机培训学校
发表于 2011-4-6 10:54:15 | 显示全部楼层
沙发 2011-4-6 10:54:15 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-4-6 17:32:47 | 显示全部楼层
没有图我理解不了
板凳 2011-4-6 17:32:47 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-7-29 16:14:03 | 显示全部楼层
地板 2011-7-29 16:14:03 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-3-1 09:17:49 | 显示全部楼层
不错,很受用
5# 2012-3-1 09:17:49 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-3-1 16:32:07 | 显示全部楼层
6# 2012-3-1 16:32:07 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-3-21 04:02:59 | 显示全部楼层
7# 2012-3-21 04:02:59 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-17 10:56:52 | 显示全部楼层
{:soso_e103:}
8# 2012-12-17 10:56:52 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2012-12-21 10:04:55 | 显示全部楼层
9# 2012-12-21 10:04:55 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-4 08:22:44 | 显示全部楼层
10# 2013-2-4 08:22:44 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-4 09:46:56 | 显示全部楼层
学习了
11# 2013-2-4 09:46:56 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-16 23:00:59 | 显示全部楼层
12# 2013-2-16 23:00:59 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-2-18 10:07:51 | 显示全部楼层
13# 2013-2-18 10:07:51 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-24 15:37 , Processed in 0.065600 second(s), 22 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表