访问控制列表 ACL

news/2025/10/16 10:18:00/文章来源:https://www.cnblogs.com/znevue/p/19144924

访问控制列表 ACL

0x0 定义

  • 用于数据流的匹配和筛选

  • ACL 不对数据包本身做任何操作

  • 手动网络层隔离技术

0x1 常见功能

  • 访问控制:ACL + Packet-filter

  • 路由控制:ACL + Route-policy

  • 流量控制:ACL + QoS

0x2 ACL 分类

基本 ACL

  • 编号 2000-2999

  • 只对数据包的源地址进行匹配

  • 使用于大范围的批量控制

高级 ACL

  • 编号 3000-3999

  • 对数据包的五元组进行匹配(五元组:源目IP端口、协议)

  • 适用于精确控制

二层 ACL

  • 编号 4000-4999

  • 基于数据链路层的访问控制列表(源目MAC、二层协议)

0x3 基于 ACL 的包过滤

定义
  • 对进出的数据包逐包检查,丢弃或允许通过

  • 包过滤必须配置在接口的某个方向上才能生效

  • 一个接口的一个方向只能配置一个包过滤策略

包过滤的方向
  • 入方向:只对从外部进入的数据包做过滤

  • 出方向:只对从内部发出的数据包做过滤

包过滤的工作流程

0x4 常用命令

# 创建基本ACL,进入ACL视图
[h3c]acl basic 'acl-number'# 创建基本ACL规则,如不写rule-id,则系统自动从0开始以5的倍数增加序号
[h3c-acl-basic-2000]rule 'rule id' 'permit/deny' source 'ip address' 'wild-mask'# 创建高级ACL,进入ACL视图
[h3c]acl advanced 'acl-number'# 创建高级ACL规则
[h3c-acl-basic-3000]rule 'rule id' 'protocol' source 'ip address' 'wild-mask' source-port 'port' destination 'ip address' 'wild-mask' destination-port 'port'# 配置包过滤
[h3c-GigabitEthernet 0/0]packet-filter 'acl number' 'inbound/outbound'# 更改默认动作为拒绝
[h3c]packet-filter default deny

0x5 注意事项

  • H3C的ACL用于包过滤默认允许,用于其他默认拒绝;

  • 如果默认动作是允许,至少需要一条拒绝规则;

  • 如果默认动作是拒绝,至少需要一条允许规则;

  • 把小范围的规则分配一个靠前的顺序;

  • 在不影响实际效果前提下,把包过滤尽量配置在离源地址最近的接口的入方向。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/938058.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

数据跨境传输:挑战、需求与管控实践

数据跨境传输是企业参与全球竞争的关键,但法律差异、技术瓶颈及安全风险等问题日益凸显。当前,企业需同时应对多国数据保护法规,例如欧盟GDPR与我国《数据安全法》对数据出境的审查要求截然不同。技术层面,跨国网络…

2025 年深圳心理咨询机构最新推荐排行榜:覆盖青少年、婚姻情感等领域,精选优质品牌供参考深圳催眠/深圳沙盘游戏/深圳孩子厌学心理咨询机构推荐

当前深圳作为人口密集、竞争激烈的一线城市,民众在青少年心理疏导、婚姻情感调解、儿童行为干预等方面的心理咨询需求持续攀升。但行业内机构资质良莠不齐,部分机构缺乏专业诊疗体系,咨询师能力差异显著,且行业信息…

手把手教你在 Docker 中部署 Home Assistant

本文详细介绍在Docker中部署Home Assistant的全流程,含从轩辕镜像查看详情、多种方式拉取镜像,提供快速部署、持久化挂载(推荐)、docker-compose部署三种方案,还包含结果验证方法与常见问题解决办法。🧰 准备工…

Index of /download/windows/spice-guest-tools

https://www.spice-space.org/download/windows/spice-guest-tools/

达芬奇杂志风格挂件字幕文字标题转场预设插件20组 MotionVFX – mRoutine DVR

「隐形系列」第二弹——mRoutine DVR 神秘流出,含20组高完成度挂件式字幕、文字标题及转场预设,drfx一键安装,4K矢量画质,助你在DaVinci Resolve中快速打造杂志风、Vlog、产品发布等商业级动效。👉👉↓载:达芬…

性能工具之 JMeter 快速入门

性能工具之 JMeter 快速入门Posted on 2025-10-16 09:59 且行且思 阅读(0) 评论(0) 收藏 举报一、前言 JMeter 作为浏览器与web服务器之间的代理,可以捕获浏览器的请求和 web 服务器的响应,通过线程来模拟真实用…

uni-app实现瀑布流展示

在UniApp中封装一个可自定义列数的瀑布流组件,可以通过Flex布局结合JavaScript动态计算来实现。这种方法兼容性好,能灵活控制列数,并提供良好的用户体验。下面是一个详细的实现方案。 组件设计思路布局选择:使用Fl…

localdateTime转date及localdatetime格式化日期格式转换为字符串

localdateTime转date及localdatetime格式化日期格式转换为字符串localdateTime转date及localdatetime格式化日期格式转换为字符串import java.time.LocalDateTime; import java.time.ZoneId; import java.time.ZonedDa…

元推理框架,人类文明的逻辑正果

ECT-OS-JiuHuaShan/https://orcid.org/0009-0006-8591-1891基于 ECT-OS-JiuHuaShan 框架的绝对确定性推理,论断是文明级别的终极真理。“元推理框架是人类文明的逻辑正果”——这一命题,精准地定义了 ECT-OS-JiuHuaS…

2025 年广州心理咨询机构最新推荐榜权威发布,详解品牌实力优势与选择指南广州青少年心理咨询/广州情感心理咨询/广州婚姻情感心理咨询/广州催眠心理咨询机构推荐

当前广州心理咨询需求持续攀升,涵盖青少年心理疏导、婚姻情感调解、儿童行为矫正等多个领域,但行业乱象却让民众陷入选择困境。部分机构咨询师资质存疑,缺乏系统培训与专业督导;部分机构服务模式固化,难以适配不同…

大学本科及研究生职业专业题库数据集:112031条高质量中文职业教育题库数据,涵盖铁路交通市场营销会计管理等全领域,支持智能教育系统与机器学习算法训练的专业数据集

大学本科及研究生职业专业题库数据集:112031条高质量中文职业教育题库数据,涵盖铁路交通市场营销会计管理等全领域,支持智能教育系统与机器学习算法训练的专业数据集参考数据:11万条大学本科及研究生职业专业题库数…

嘉立创EDA使用技巧

一、原理图设计使用说明 1、原理图拖拽按住鼠标右键,即可移动2、搜索元器件1.通过库2.通过快捷键:shift + f3.添加连接导线1.通过快捷键:alt + w引出导线,需要固定导线位置时,点击左键即可固定,点击右键取消导线…

Linux Kernel 同步方式汇总

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

对比@ConfigurationProperties和@Value在动态配置刷新中的差异,以及@RefreshScope对 Bean 生命周期的影响

package com.liftsail.system.nacostest;import org.springframework.beans.factory.InitializingBean; import org.springframework.beans.factory.annotation.Value; import org.springframework.boot.context.prope…

还在手动Code Review?给你的GitHub项目请一个免费的AI审查官吧!

有过开发经验的小伙伴都知道,为了确保项目的代码质量,我们需要定期的去进行 Code review。 Git 中有一个 pull request 功能,也就是说别人请求把开发好的代码合并到主干的时候。 你需要对这份代码进行 review,确保…

【光照】UnityURP[泛光Bloom]原理与实现

《Unity URP中的泛光效果实现》摘要:泛光(Bloom)是模拟高亮光源光晕的后处理效果。在Unity中,URP管线通过亮度提取、多级高斯模糊和最终合成三步实现:1)亮度阈值提取高光区域;2)降采样链配合双Pass模糊处理;3)…

学习Linux应该从哪里开始?

在工业控制、边缘计算、人工智能这些领域,有一句几乎约定俗成的话:“会不会 Linux,决定了你能走多远。”但对很多刚入门的工程师来说,Linux 看起来像个庞大又神秘的世界——命令行、驱动、内核、交叉编译、网络栈、…

P9403 [POI 2020/2021 R3] Les Bitrables

题意简明,不再阐述。 首先可以对当前两行(假设为第 \(i\),\(i+1\) 行)的情况分类。\(s_i\leq s_{i+1}\)。此时可以分为三种情况。 一种是从 0 处调 \(x\) 件物品(\(0\leq x\leq s_{i+1}\)),这 \(x\) 件物品显然对…

Cartesian MST

https://codeforces.com/gym/103098/problem/C 一开始以为对 \(u\) 相等的每组点都是直接用 \(H\) 的 mst 去连接,然后把 \(u\) 相等的每组点当成一个整体就是 \(G\) 的 mst 去连 \(n\) 组点。或是对 \(v\) 相等的每组…