ACL规则

这篇具有很好参考价值的文章主要介绍了ACL规则。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

目录

ACL分类

ACL规则

讲解规则:rule 5 deny source 192.168.1.1 0.0.0.0

创建规则后

注意


每个ACL(访问控制列表)可以包含多个规则,RTA根据规则来对数据流量进行过滤。

  • ACL分类

分类 编码范围 参数
基本ACL 2000-2999 源ip地址等
高级ACL 3000-3999 源ip、目的ip、源端口、目的端口等
二层ACL 4000-4999 源mac、目的mac、以太网帧协议类型、vlan等
  • ACL规则

讲解规则:rule 5 deny source 192.168.1.1 0.0.0.0

  • 5:步长5,即为规则的idx,越小优先级越高,优先级高的最先进行匹配,也可以自动生成5、10、15....
  • deny:规则,拒绝
  • source:源ip
  • 0.0.0.0:通配符

( 0:表示一定要匹配(一模一样才算匹配上),为1:表示可以不匹配(随意数都可以 )

举例:

  • rule 5 deny 192.168.1.1  0.0.0.0

此时192.168.1.2的源ip的流量过来,不能匹配上此acl规则,则往下走到下一条默认规则。

  • rule 5 deny 192.168.1.1  0.0.0.254

0.0.0.254--0.0.0.1111 1110--则为1的位数上没限制、最后一个0的则一定要一模一样

此时源IP为192.168.1.2、192.168.1.4.。。。偶数才能匹配上此规则。

192.168.1.2--192.168.1.0000 0010

192.168.1.4--192.168.1.0000 0100

  • ACL流量规则

从路由器入方向:

当一个数据包进入一个端口,路由器检查这个数据报是否可路由。(查路由表)

如果是可以路由的,路由器检查这个端口是否有ACL控制进入数据报。(查ACL)

如果有,根据ACL中的条件指令,检查这个数据报。                          (匹配ACL)

如果数据报是被允许的,就查询路由表,决定数据报的目标端口。   (找路由)
 

从路由器出方向:(前面已经检查路由表,且允许此数据从接口处了)

路由器检查目标端口是否存在ACL控制流出的数据报。

若不存在,这个数据报就直接发送到目标端口。

若存在,就再根据ACL进行取舍。然后在转发到目的端口

  • 一个接口下,一个方向,只能匹配一个ACL规则

在路由器上应用ACL时,可以为每种协议(Per Protocol)、每个方向(Per Direction)和每个接口(Per Interface)配置一个ACL,一般称为“3P原则”。

 

一个ACL只能基于一种协议,因此每种协议都需要配置单独的ACL

 

经过路由器接口的数据有进(ln)和出(Out)两个方向,因此在接口上配置访问控制列表也有进(In)和出(Out)两个方向。每个接口可以配置进方向的ACL,也可以配置出方向的ACL,或者两者都配置,但是一个ACL只能控制一个方向。一个ACL只能控制一个接口上的数据流量,无法同时控制多个接口上的数据流量

  • 创建规则后

生效规则,是要在接口下生效规则。

traffic-filter inbound acl 2000  对接口而言进来的流量去匹配2000的acl进行流量过滤

  • 注意

  • 注意ACL的最后一条语句,最后一条隐含的语句适用于不满足之前任何条件的所有数据包。是拒绝语句,因为如果当前面所有语句都无法匹配时,将会走到最后一条语句,此时会将所有没有匹配上的数据自动丢弃,以防数据意外进入网络。因此,在写“拒绝(deny)”的ACL时,一定至少要有一条允许(Permit)语句,否则配置ACL的接口将拒绝任何数据通过,影响正常的网络通信。

  • 与此同时,网络ACL还需注意一点,最有限制性的语句应该放在ACL的靠前位置,可以过滤很多不符合条件的数据,从而提供路由器工作效率。
  • 一旦被前面有rule被匹配上了,就不再继续向下匹配 

附上参考链接:

网络ACL的应用规则有哪些?-金山云 (ksyun.com)

(75条消息) [ 网络协议篇 ] 一篇文章让你掌握神秘的 ACL__PowerShell的博客-CSDN博客文章来源地址https://www.toymoban.com/news/detail-496041.html

到了这里,关于ACL规则的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 输入192.168.1.1却无法登陆路由器的解决办法

    有时候我们登陆路由器进行设置时,偶尔会遇到在IE浏览器地址栏输入192.168.1.1路由器地址,无法弹出用户名和密码对话框,针对此类路由器问题那如何解决呢? 1、检查电脑是否和LAN口(1,2,3,4口中任意一口)连好,路由器上对应的指示灯是否是亮的。 2、如果是拨号上网

    2024年02月05日
    浏览(48)
  • 解决192.168.1.1路由器进不去的故障

    192.168.1.1进不去的原因 当你访问http://www.routerlogin.net/welcome.htm或welcome.htm或http://192.168.1.1页时,浏览器提示:无法显示该页面,总结起来,导致192.168.1.1进不去问题的原因通常是以下几种: 1.用来设置路由器的电脑的TCP/IP属性设置有误; 2.设置路由器的电脑的TCP/IP设置无误,路

    2024年02月08日
    浏览(41)
  • 192.168.1.1打不开路由器无法进入管理界面

    192.168.1.1打不开路由器设置。刚买了一个无线路由器,插了网线,不知道为什么就是,打开电脑。想设置一下路由器。不知道为什么就是登陆不了,看到虽然现实链接上wifi,可是没有设置。是登陆不了的。下文就让小编跟大家介绍怎么排除192.168.1.1打不开的办法。 192.168.1.1打

    2024年02月07日
    浏览(42)
  • 192.168.1.1路由器进不去怎么办

    我们有时候发现电脑路由器登陆不了了,输入路由器的地址192.168.1.1无法访问,而是出现了域名解析错误(错误代码:105)这时候我们应该怎么办呢?小编根据自己的经验说一下路由器登陆不了的处理方法,希望对你有所帮助!本张图篇来自网络图片处理,版权归原作者所有!

    2024年02月07日
    浏览(48)
  • 路由器选择192.168.1.1作为默认网关的3个原因

    我们每次设置无线路由器,大部分都会在浏览器输入192.168.1.1。那我们是否想过这样的问题额。为什么偏偏选择额192.168.1.1作为默认网关额? 今天小编就从一下3个方面来解释这个问题。 界面 1、历史层面 也就是在宽带遍布全球以前,无论是企业用还是家用网关用的最多的默认

    2024年02月06日
    浏览(50)
  • TP-LINK路由器192.168.1.253设置流程

    192.168.1.253 一般都是TP-LINK路由器,有些小伙伴不太会192.168.1.253 路由器设置。而且有的还打不开192.168.1.253这个页面。 这里小编就来为大家分享192.168.1.253 路由器设置流程。 192.168.1.253 路由器设置流程 1、先打开浏览器!然后在浏览器里面输入192.168.1.253! 按回车之后就会出现登

    2024年02月07日
    浏览(49)
  • 家里的迷你路由器登不上192.168.1.253的解决方法

    最近一QQ网友问小编,他家里的迷你版的路由器就是登不上192.168.1.253 怎么解决?针对此问题,小编总结了一下解决此问题的方法: 迷你路由器登不上192.168.1.253 怎么解决 小编的解答 :不同路由器不同的地址,重置下路由器,在看路由器背面的地址。如果使用该地址还是登陆

    2024年02月06日
    浏览(45)
  • 192.168.1.253路由器密码的设置包括登录密码和无线密码

    本文介绍了192.168.1.253路由器密码的设置方法,包括登录密码的设置和无线密码的设置2个方面的内容;192.168.1.253是TP-Link迷你(mini)无线路由器设置界面的登录地址,其实质就是TP- Link 迷你无线路由器的登录密码和无线密码的设置;本文以TP-Link TL-WR800N迷你无线路由器为例进行

    2024年02月07日
    浏览(41)
  • 华为路由器192.168.3.1登陆网址打不开怎么办

    “华为路由器登录地址192.168.3.1打不开怎么解决?”最近看到网上有不少网友遇到华为路由器登录地址192.168.3.1打不开的现象,其实引起这种现象的因素是有很多种的。比如说,路由器安装出错,电脑IP地址设置不对等等。为了更好的帮助大家,在这里我们总结了引起192.168.3

    2024年02月06日
    浏览(54)
  • 怎么取消代理服务器设置解决192.168.1.1打不开的情况

    笔者在上一节中曾讲到 192.168.1.1打不开是怎么回事 ,该文中就涉及到因为代理服务器设置而导致 192.168.1.1打不开 或进不去的情况。那既然是因为代理服务器的问题,那我们该如何取消代理服务器设置呢? 1、双击桌面IE选项,在弹出的IE浏览器中,选择”工具”---“Internet选项

    2024年02月06日
    浏览(52)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包