当前位置:网站首页>ACL和NAT
ACL和NAT
2022-07-20 19:20:00 【stars293】
1.ACL概述及产生的背景
ACL:access list访问控制列表
- 某企业为保证财务数据安全,禁止研发部门访问财务服务器,但总裁办公室不受限制。实现方式:
在Interface 1的入方向上部署ACL,禁止研发部门访问财务服务器的报文通过。Interface 2上无需部署ACL,总裁办公室访问财务服务器的报文默认允许通过。
- 保护企业内网环境安全,防止Internet病毒入侵。实现方式:
在Interface 3的入方向上部署ACL,将病毒经常使用的端口予以封堵。
白名单:默认拒绝所有,放一个 可以通信一个自己内部的业务黑名单:默认开放所有,加入一个,不能通信一个

入口指的是已经到达路由器接口的数据包,即将被路由器处理。
出口
出口指的是已经经过路由器处理,正准备离开路由器的数据包。
高级ACL(3000~3999): 可以匹配源IP,目标IP,源端口,目标端口等三层和等四层的字段和协议
二层ACL(4000~4999): 根据数据包的源MAC地址,目标MAC地址,802.1q优先级,二层协议
[Huawei] acl number 2000 ###创建acl 2000
[Huawei-acl-basic-2000]rule 5 deny source 192.168.1.1 0
#拒绝源地址为192.168.1.1的流量,0代表仅此一台,5是这条规则的序号(可不加)[Huawei] interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]ip address 192. 168.2.254 24
[Huawei -GigabitEthernet0/0/1]traffic-filter outbound acl 2000
###接口出方向调用acl 2000,outbound代表出方向,inbound代表进入方向[Huawei-GigabitEthernet0/0/1]undo sh
[Huawei]acl number 2001 ###进入acl 2001列表
[Huawei-acl-basic-2001]rule permit source 192.168.1.0 0.0.0.255
###permit代表允许,source代表来源,掩码部分为反掩码
[Huawei-acl-basic-2001]rule deny source any或者rule deny
###拒绝所有访问,any代表所有0.0.0.0 255.255.255.255
[Huawei] interface GigabitEthernet 0/0/1 ###进入出口接口
[Huawei-GigabitEthernet0/0/1]ip address 192.168.2.254 24
[Huawei -Gigabi tEthernet0/0/1]traffic-filter outbound acl 2001
[Huawei]aclnumber 3000 ###拒绝tcp为高级控制,所以3000起
[Huawei-acl-adv-3000]rule deny icmp source 192.168.1.0 0.0.0.255 destination 192.168.3.1 0 ###拒绝Ping
[Huawei-acl-adv-3000]rule permit tcp source 192.168.1.3 0 destination 192.168.3.1 0 destination-port eq 80
###destination代表目的地地址,destination- port代表目的端口号,80可用www代替
###配置即停止,不会再往下执行
[Huawei-acl-adv-3000] rule deny tcp source any destination 192.168.3.1 0 destination-port eq 80
[Huawei-acl-adv-3000]rule deny tcp source 192.168.10.0 0.0.0.255 destination 12.0.0.2 destination-port eq 21
###拒绝源地址192.168.10.0网段访问FTP服务器12.0.0.2
[Huawei-acl-adv-3000]dis this ###查看当前ACL配置是否配置成功
[Huawei]interface g0/0/0
[Huawei -GigabitEthernet0/0/1]ip address 192.168.2.254 24
[Huawei-GigabitEthernet0/0/0]traffic- filter inbound acl 3000 ###在接口入方向应用acl
[Huawei-GigabitEthernet0/0/1]undo traffic- filter inbound ###在接口上取消acl的应用
[Huawei] display acl 3000 ###显示acl配置
[Huawei]acl number 3000
[Huawei-acl-adv-3000]dis this ###查看规则序号
[Huawei-acl-adv-3000]undo rule 5 ###删除一条acl语句
[Huawei]undo acl number 3000 ###删除整个ACL
高级acl
边栏推荐
- Redis(12)----Redis服务器
- Safe day 2022 China large scale agile conference will be held on November 5
- How can we make enterprise knowledge management play its real value?
- 信息系统项目管理师---第十章 项目沟通管理和项目干系人管理
- jvm的启动过程
- TF coordinate transformation
- 渗透测试-命令执行注入
- How to build a knowledge base web page?
- 白宫正设法推动填补美国数十万个网络安全工作岗位
- 5 种常见的 async/await 误用
猜你喜欢
《MySQL高级篇》四、索引的存储结构
SAFe Day 2022 中国规模化敏捷大会将于11月5日召开
【Homography Estimation】《Deep Image Homography Estimation》
联想Filez助力中水北方实现文件安全高效管理
正则表达式
使用nvm安装node成功,安装npm失败(Error while downloading,TLS handshake timeout)
【WMCA】《Biometric Face Presentation Attack Detection with Multi-Channel Convolutional Neural Network》
regular expression
信息系统项目管理师---第十章 项目沟通管理和项目干系人管理
认识和使用日志工具Loki
随机推荐
Nio实现简单的群聊系统
一张光盘和一张软盘
IO input / output stream
【软件测试】测试中的风险有哪些?
【Homography Estimation】《Deep Image Homography Estimation》
EasyNVS定制项目中的播放器更新及相应新功能增加
BCG 本地化
IReport导出PDF字体加粗失效
Penetration testing XML injection and xxE vulnerability
内网渗透学习(一)内网入门基础
信息系统项目管理师必背核心考点(四十七)项目分包合同
MySQL最详DDL和DML操作
Detailed explanation of zero length array in C language (2)
想开户炒美原油,但是总是担心不安全怎么办?
C#中缓存的使用
Know and use log tool Loki
设置Shell脚本开机自启
不懂 CAN ?一文告诉你CAN协议!
高并发下如何防重?
Codeforces Round #809 (Div. 2)(A~D2)