全 网络安全之访问控制列表ACL详解和配置案例( 二 )


2.高级ACL高级ACL能够针对IP报文的源IP地址、目的IP地址、协议类型、TCP源或目的端口、UDP源或目的端口等元素进行流量匹配 。因此它的功能相较基础ACL要更丰富一些 。
如果在交换机上使用数字命名的方式创建一个高级ACL , 那么数字的范围为3000~3999 。
ACL 的配置1.创建基本ACL使用数字命名的方式创建一个基本ACL , 并进入ACL视图:
[Huawei] acl acl-number # 编号范围( 2000 ~ 2999 )
[Huawei-acl-basic-num]
在基本ACL中 , 创建一个rule的典型命令如下:
[Huawei-acl-basic-num] rule [ rule-id ] { deny | permit } [ source { source-address source-wildcard | any }]
如果不指定规则ID , 则增加一个新规则时设备自动会为这个规则分配一个ID , ID按照大小排序 。在上面的配置中 , wildcard通配符掩码的概念 , 其实我们在OSPF的配置中已经介绍过了 , 此处不再赘述 。
2.创建高级ACL使用数字命名的方式创建一个高级ACL , 并进入ACL视图:
[Huawei] acl acl-number # 编号范围( 3000 ~ 3999 )
[Huawei-acl-adv-num]
在高级ACL中 , 创建一个rule的典型命令如下 。高级ACL可以用于匹配多种协议类型 , 例如OSPF、ICMP、TCP、UDP、IP等等 , 此处以IP为例:
[Huawei-acl-adv-num] rule [ rule-id ] { deny | permit } ip [ destination { destination-address destination-wildcard |any } | source { source-address source-wildcard | any } ]
ACL 配置实例(路由器)1.基本ACL配置示例


全 网络安全之访问控制列表ACL详解和配置案例


初始情况下PC1及PC2都能够访问Server 。现在在GW的接口上应用ACL , 使得PC2无法访问Server ,  而其他用户都能够访问Server 。
GW的配置如下:
[GW] acl 2000
[GW-acl-basic-2000] rule deny source 192.168.1.2 0 #禁止以192.168.1.2为源地址的流量
#上面的命令 , 等同于 rule deny source 192.168.1.2 0.0.0.0
[GW-acl-basic-2000] rule permit source any #放行其他所有流量
[GW] interface GigabitEthernet0/0/1
[GW-GigabitEthernet0/0/1] traffic-filter inbound acl 2000 #将ACL2000关联到流量过滤器并应用在GE0/0/1接口的入方向
2.高级ACL配置示例1

全 网络安全之访问控制列表ACL详解和配置案例


初始情况下PC1及PC2都能够访问Server 。现在在GW的接口上应用ACL , 使得PC2无法访问Server2 , 放行其他流量 。
GW的配置如下:
[GW] acl 3000
[GW-acl-adv-3000] rule deny ip source 192.168.1.2 0 destination 10.0.0.2 0
[GW-acl-adv-3000] rule permit ip#放行其他所有IP流量
[GW] interface GigabitEthernet0/0/1
[GW-GigabitEthernet0/0/1] traffic-filter inbound acl 3000
3.高级ACL配置示例2

全 网络安全之访问控制列表ACL详解和配置案例


初始情况下PC1及PC2都能够访问Server 。现在在GW的接口上应用ACL , 只禁止PC2访问Server2的 Telnet服务 , 放行其他流量 。
GW的配置如下:
[GW] acl 3000
[GW-acl-adv-3000] rule deny tcp source 192.168.1.2 0 destination 10.0.0.2 0 destination-port eq 23
[GW-acl-adv-3000] rule permit ip
[GW] interface GigabitEthernet0/0/1
[GW-GigabitEthernet0/0/1] traffic-filter inbound acl 3000
ACL 配置示例(交换机)
全 网络安全之访问控制列表ACL详解和配置案例

推荐阅读