“TI门外汉”网路知识笔记十一 访问控制列表ACL(1标准访问列表)

访问控制列表(Access Control List,ACL) 是路由器和交换机接口的指令列表,用来控制端口进出的数据包。ACL适用于所有的被路由协议,如IP、IPX、AppleTalk等。

ACL的作用:

ACL可以限制网络流量、提高网络性能。

ACL提供对通信流量的控制手段。

ACL是提供网络安全访问的基本手段。

ACL可以在路由器端口处决定哪种类型的通信流量被转发或被阻塞。

3P 原则:

路由器上应用 ACL 的一般规则。您可以为每种协议 (per protocol)、每个方向 (per         direction)、每个接口 (per interface) 配置一个 ACL:

每种协议一个 ACL:要控制接口上的流量,必须为接口上启用的每种协议定义相应的 ACL。

每个方向一个 ACL :一个 ACL 只能控制接口上一个方向的流量。要控制入站流量和出站流量,必                        须分别定义两个 ACL。

每个接口一个 ACL :一个 ACL 只能控制一个接口(例如快速以太网0/0)上的流量。

ACL分类

目前有三种主要的ACL:标准ACL、扩展ACL及命名ACL。其他的还有标准MAC ACL、时间控制ACL、以太协议 ACL 、IPv6 ACL等。

标准的ACL使用 1 ~ 99 以及1300~1999之间的数字作为表号,扩展的ACL使用 100 ~ 199以及2000~2699之间的数字作为表号。

标准ACL可以阻止来自某一网络的所有通信流量,或者允许来自某一特定网络的所有通信流量,或者拒绝某一协议簇(比如IP)的所有通信流量。

扩展ACL比标准ACL提供了更广泛的控制范围。例如,网络管理员如果希望做到“允许外来的Web通信流量通过,拒绝外来的FTP和Telnet等通信流量”,那么,他可以使用扩展ACL来达到目的,标准ACL不能控制这么精确。

在标准与扩展访问控制列表中均要使用表号,而在命名访问控制列表中使用一个字母或数字组合的字符串来代替前面所使用的数字。使用命名访问控制列表可以用来删除某一条特定的控制条目,这样可以让我们在使用过程中方便地进行修改。 在使用命名访问控制列表时,要求路由器的IOS在11.2以上的版本,并且不能以同一名字命名多个ACL,不同类型的ACL也不能使用相同的名字。

随着网络的发展和用户要求的变化,从IOS 12.0开始,思科(CISCO)路由器新增加了一种基于时间的访问列表。通过它,可以根据一天中的不同时间,或者根据一星期中的不同日期,或二者相结合来控制网络数据包的转发。这种基于时间的访问列表,就是在原来的标准访问列表和扩展访问列表中,加入有效的时间范围来更合理有效地控制网络。首先定义一个时间范围,然后在原来的各种访问列表的基础上应用它。

基于时间访问列表的设计中,用time-range 命令来指定时间范围的名称,然后用absolute命令,或者一个或多个periodic命令来具体定义时间范围。

ACL的应用位置

在创建访问控制列表之后,必须将其应用到某个接口才可开始生效。ACL 控制的对象是进出接口的流量。

路由器接口有出和入两个方向:出;经过路由器准备出去的数据;入;准备进入路由器的数据

标准ACL要尽量靠近目的端。

扩展ACL要尽量靠近源端。

路由器接口检查ACL条目的规则:

自上而下;如果匹配第一条则不再往下检查,如果最后没有一条规则匹配,则根据默认的规则丢弃该数据包。添加acl的接口数据包,要么允许,要么拒绝

命令格式:

access-list:访问列表命令。

access-list-number:访问列表号码,值为1~99.

permit:允许。

deny:拒绝。

举例说明:

config t

access-list 1 permit 192.168.1.0 0.0.0.255 创建标准列表1、允许192.168.1.0网段的所有流量

access-list 1 deny 0.0.0.0 255.255.255.255或any 标准列表1中拒绝所有,这就话可以不写,拒                                                 绝所有是隐含语句。

应用到接口:

int f0/0  进入f0/0

ip access-group 1 in或out 将标准列表1 应用到接口的in方向或者out方向

show ip access-list 1    查看列表1的信息

时间: 2025-01-09 04:12:32

“TI门外汉”网路知识笔记十一 访问控制列表ACL(1标准访问列表)的相关文章

“TI门外汉”网路知识笔记一 OSI参考模型

很多的培训机构和培训教程都把"OSI参考模型"作为课程的开端,它是我们学习网路非常重要的基础.下面是osi的结构图 OSI:第七层  应用层(Application) 第六层  表示层(Presentation) 第五层  会话层(Session) 第四层  传输层(Transport) 第三层  网络层(Nerwork):ip.arp.icmp等协议.路由设备.网间的数据传输 第二层  数据链路层(Data Link):MAC头 .交换设备.网路内部传输数据帧 第一层  物理层(Ph

“TI门外汉”网路知识笔记二 交换技术vlan

本来不想说很多理论的东西的,但是笔记一的OSI是学习网络的重要基础所以我就罗嗦了一篇,下边咱们讲一些实用的东西. 交换技术:笔记一说到交换机是属于OSI模型的第二层 数据链路层,它主要是作用是使同一网段的设备之间的通信. 交换机的一些常用功能 vlan技术:可以将同一交换机接口上的设备逻辑的分离开来 VTP技术:通过配置vtp服务端和客户端,使多台交换机能够同步服务端交换机的vlan配置(交换机之间必须是trunk链路) 以太网通道技术(etherchannel):交换机之间的一种连接方式,可以

“TI门外汉”网路知识笔记五 三层交换技术

上一此我们说到单臂路由功能,他可以解决不通vlan之间的通信,但是如果一个路由下有多个vlan数据传输如图 vlan的增加导致数据量的增大,路由器与交换机之间的路径就成为整个网路的瓶颈! 单臂路由的缺陷 1."单臂"为网络骨干链路,容易形成网络瓶颈 2.子接口依然依托于物理接口,应用不灵活 3.VLAN间转发需要查看路由表,严重浪费设备资源 为了解决这个问题,这里我们就会用到三层交换技术实现vlan间的通信,三层交换机可以做二层交换和三层的转发. 咱们也借助一个实验来看一下具体的配置实

“TI门外汉”网路知识笔记八 生成树协议(STP)

STP(Spanning Tree Protocol)是生成树协议的英文缩写.该协议可应用于在网络中建立树形拓扑,消除网络中的环路,生成树协议最主要的应用是为了避免局域网中的单点故障.网络回环,解决成环以太网网络的"广播风暴"问题,从某种意义上说是一种网络保护技术,可以消除由于失误或者意外带来的循环连接.STP也提供了为网络提供备份连接的可能,可与SDH保护配合构成以太环网的双重保护.新型以太单板支持符合IEEE 802.1d标准的生成树协议STP及IEEE 802.1w规定的快速生成

“TI门外汉”网路知识笔记三 cisco路由交换的远程登陆配置

新的交换机买来后,都需要进行简单的配置来符合本单位网络运行,配置完后的设备就需要放到它应该放到的地方,但是以后我们需要查看或者修改此设备的时候,就需要用到远程登录来配置它.下面就说一下远程登录的具体配置. 一.首先需要使用专用的配置线(console线)连接设备 二.配置线的另一段连接pc,pc端打开超级终端(网上自己下载一个超级终端软件) 三.进入配置界面:依次输入命令--en         进入特权配置模式 config     进入全局配置模式 interface vlan 1   进入

“TI门外汉”网路知识笔记七 快速以太网通道

以太网通道(EthernetChannel)通过捆绑多条以太网链路来提高链路带宽,并运行一种机制,将多个以太网端口捆绑成一条逻辑链路.以太网通道最多可以捆绑8条物理链路,其中物理链路可以是双绞线,也可以是光纤连接的. 以太通道为交换机提供了端口捆绑的技术,允许两个交换机之间通过两个或多个端口并行连接,同时传输数据,以提供更高的带宽. 优点:负载均衡:提高可靠性: 配置要求 参与捆绑的端口必须属于同一个VLAN,或者都是中继模式(trunk) 如果端口配置是中继模式,则链路中的两个端口必须都是中继

“TI门外汉”网路知识笔记八 路由的DHCP配置和DHCP中继

首先说路由器的dhcp功能,把路由器配置为dhcp的服务器端,以对路由器下所连接的客户进行ip地址的分配. 这个功能我就不用多说了吧,家里的路由器都有这个功能.下面就说一下思科路由器的dhcp如何配置. enable    进入特权模式 config    进入全局配置模式 ip dhcp pool 名字    给dhcp起个名字 network 192.168.1.0 255.255.255.0   管理的网段 default-router 102.168.1.1    网关地址 dns-se

“TI门外汉”网路知识笔记六 VTP的原理及配置

上一节我们说到,多台设备创建多个vlan需要用到vtp,那这个VTP到底是什么呢,下面根据我个人的理解跟大家唠唠: TP(VLAN Trunking Protocol):是VLAN中继协议,也被称为虚拟局域网干道协议.它是思科私有协议.作用是十几台交换机在企业网中,配置VLAN工作量大,可以使用VTP协议,把一台交换机配置成VTP Server(服务器端), 其余交换机配置成VTP Client(客户端),这样他们可以自动学习到server 上的VLAN 信息. VTP有三种工作模式:VTP S

ACL访问列表配置规则梳理

访问控制列表有3种,标准访问控制列表,扩展访问控制列表,命名访问控制列表 访问控制列表只对穿越路由器的数据流有过滤效果,不会对始发于当前路由器的数据进行过滤 1)标准访问列表:standard access-list 标准访问列表的序号范围:1~99或1300~1999(扩展范围) 格式: R1(config)#access-list 10 deny host 172.16.10.0 0.0.0.255 //拒绝来自172.16.10.0网段的数据 R1(config)#access-list