设为首页 收藏本站
查看: 1043|回复: 0

[经验分享] 华为-ACL访问控制列表

[复制链接]

尚未签到

发表于 2018-7-24 08:42:51 | 显示全部楼层 |阅读模式
  ACL:access list  访问控制列表
  acl 两种:
  基本acl(2000-2999):只能匹配源ip地址。
  高级acl(3000-3999):可以匹配源ip、目标ip、源端口、目标端口等三层和四层的字段。
  四个注意事项:
  注1:一个接口的同一个方向,只能调用一个acl
  注2:一个acl里面可以有多个rule 规则,从上往下依次执行
  注3:数据包一旦被某rule匹配,就不再继续向下匹配
  注4: 用来做数据包访问控制时,默认隐含放过所有(华为设备)
  ACL 两种作用:
  ①   用来对数据包做访问控制(丢弃或者放行)
  ②   结合其他协议,用来匹配范围
DSC0000.jpg

  配置静态路由使全网互通:
  

R1:ip route-static 172.16.10.0 24 12.1.1.2  
R2:ip route-s 192.168.10.0 24 12.1.1.1
  

  需求一:在R2配置基本acl 拒绝PC1 访问172.16.10.0 网络。
  R2:
  

acl number 2000    创建acl 2000  
rule  deny source 192.168.10.1    0   拒绝源地址为192.168.10.1 的流量
  
int gi 0/0/1
  
traffic-filter outbound acl 2000   接口下出方向调用acl 2000
  

  inbound:进入方向 站在路由器的角度考虑  数据包进入路由器“肚子”里面的时候
  outbound:出方向  站在路由器的角度考虑  数据包从路由器的?肚子"向外发出时
  调试命令:查看acl是否生效 (matches 数量)
DSC0001.jpg

  匹配了15个报文,拒绝了15个报文
  需求二:在R2上配置高级acl 拒绝PC1所在的网段  ping server1,但是允许其HTTP 访问server1
  R2:
  acl  3000  
  rule  deny icmp source 192.168.10.0 0.0.0.255 destination 172.16.10.2 0
  int gi0/0/1
  traffic-filter outbound acl 3000
  拒绝① 源地址为192.168.10.0/24 且② 目标地址为172.16.10.2 且是③ icmp的包 (注意:三个条件①②③ 同时被满足才可以被拒绝掉)
  acl 工作原理:当数据包从接口经过时,由于接口启用了acl,此时路由器会对报文进行检查,然后做出相应的处理。
  需求三:在R2上配置高级acl 拒绝PC1所在网段  http 访问server1,但是允许其 ping server。
  R2:
  

acl number 3001  
rule 5 deny tcp source 192.168.10.0 0.0.0.255 destination 172.16.10.2 0 destination-port eq 80
  
int gi 0/0/1
  
traffic-filter outbound acl 3001
  

  acl 举例:拒绝源地址192.168.10.2 telnet 访问12.0.0.2
  

acl  3000    rule 5 deny tcp source 192.168.10.2  0 destination 12.0.0.2  0 destination-port eq  telnet   

  acl举例:拒绝所有的报文
  

acl number 3006  
rule 5 deny ip
  

  注意:acl 不能拒绝路由器自己触发产生的报文。
  可选配置:只允许12.1.1.5 远程telnet
  

acl   2000  
rule  permit source 12.1.1.5    0
  
rule  deny
  

user-interface vty 0 4  
acl 2000 inbound

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-540539-1-1.html 上篇帖子: 华为 vrry 虚拟一个网关 下篇帖子: 华为路由
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表