999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

ACL應用技術與配置實例

2011-11-09 06:43:04關天敏
中國教育網絡 2011年12期
關鍵詞:方向內容

文/關天敏

ACL應用技術與配置實例

文/關天敏

ACL,是訪問控制列表(Access Control Lists)的簡稱。在實際的網絡環境中,各種上層訪問都是通過報文交互進行的,為了進行訪問控制,就通過ACL設置一系列過濾規則來控制報文轉發和過濾,從而達到目的,所以稱之為訪問控制列表。本文闡析了ACL功能的工作機制,說明ACL功能上的特點及其應用。

在實際校園網絡環境中,各種上層訪問應用,歸根結底是通過PC和服務器之間的報文交互進行的,而報文則是通過交換機,路由器等各種網絡設備進行傳輸的。隨著網絡的普及,網絡安全問題日益突出,如各種針對交換機的惡意攻擊、病毒肆虐等等,對正常的網絡通訊造成很大影響。以上種種原因使得需要對網絡中的數據流進行監控、控制,確保網絡運行安全,或將安全風險降低到最低程度。

ACL技術分析

ACL根據使用方式的不同主要分為兩大類型:安全ACL和QoS ACL。本文主要介紹安全ACL。

安全ACL主要分為兩大類型:基于接口的ACL和基于VLAN的ACL。

基于接口的ACL,顧名思義,ACL的運用對象是接口,這里的端口包含的種類很多,主要分為二層接口和三層接口。運用于二層接口的ACL又被稱為Port ACL或基于二層接口的ACL,運用于三層接口的ACL又稱為基于三層接口的ACL。二層接口主要包括Access口,Trunk口,L2 AP口。三層接口主要包括Routed Port,SVI口,L3 AP口。不同層次的交換機所支持的接口類型范圍不同。

基于VLAN的ACL,ACL的運用對象是VLAN,又稱為VACL。簡單的說就是如果一個VLAN運用上一個ACL,當有報文進入或者離開這個VLAN時,就要受到該ACL的過濾。下文詳細介紹原理。

安全ACL種類

ACL的主要功能就是過濾報文,那ACL是根據什么來區分哪些報文需要過濾,哪些不需要的呢?就是根據報文中的特定信息。這些特定信息一般是報文中的IP,MAC,二層協議類型,三層協議類型,TOS,VID等等。

根據可以匹配的信息的不同,ACL有以下6種類型:IP 標準ACL,IP 擴展ACL,MAC 擴展ACL,EXPERT(專家級) ACL,用戶自定義 ACL(ACL80),IPV6 ACL(過濾IPV6報文)。

ACL過濾報文原理

無論是基于端口的ACL,還是基于VLAN的ACL,其工作原理相同。

ACL是由一系列ACE組成,每個ACE都有一個唯一的序列號,代表它的優先級,當交換機收到一報文,進行解析后,就按照ACE的優先級逐一匹配,若報文內容和某個ACE中的內容匹配,則按照相應的動作處理,若不符合,則匹配下一條ACE,直到匹配到合適的ACE。若報文符合某個ACE定義的內容,則報文不再匹配這條ACE之后的所有ACE。請看以下ACL:

這條ACL具有兩個ACE,但這兩個ACE對同一種報文的動作卻是相反的。同樣是針對源IP是192.168.1.1的IP報文,一條是允許轉發,另一條是過濾該類型報文。這兩條ACE唯一的區別就是它們的優先級。

當交換機收到源IP是192.168.1.1的IP報文時,ACL按照ACE的優先級進行匹配,此時先匹配序列號為10的ACE,發現該報文的內容可以匹配ACE的內容,源IP為192.168.1.1,此時查看動作,為deny,所以該報文被過濾,不再進行匹配,所以序列號為20的ACE沒有對該報文進行匹配。

當交換機又收到源IP是1.1.1.1的IP報文時,ACL還是按照ACE的優先級進行匹配,先匹配序列號為10的ACE,發現報文內容和ACE中的不符合,按照原理,查看下一條ACE,發現內容還是不匹配,但此時ACL中已沒有ACE了,怎么辦?這里要注意,當應用一個ACL時,交換機會自動在ACL的末尾加上一條丟棄所有報文的ACE,而且該ACE優先級最低,是最后才匹配的,這樣也提高了安全性,因此如圖所示的ACL,最后還有這樣一條ACE:deny ip any any,且優先級最低,因此此時交換機收到的源IP為1.1.1.1的報文,最后匹配這條ACE,內容可以匹配,因為該ACE針對所有的IP報文,此時查看動作是deny,所以該報文被丟棄。

由于ACE是按照優先級匹配的,此時添加一條序列號小于10的ACE。

動態添加了一條序列號為1的ACE:permit ip any any,所以當交換機收到任意IP報文時,由于該ACE的優先級最高,最優先匹配,所以所有IP報文都允許轉發,而不會去匹配后面兩條ACE。

ACE之后都可以匹配一個時間戳,而后ACL會根據系統的時鐘來確認該ACE是否能生效,如果該ACE的時間戳中規定的時間和系統時鐘不符合,則該ACE就不生效,也就是不進行匹配,如果相符,則進行匹配,匹配時也是按照優先級關系進行,原理相同。如下所示:

如上所示,ACE:permit ip host 1.1.1.1 any所對應的時間戳week_day和系統時間相符,則該ACE生效,show信息顯示狀態為:active,而ACE:deny ip any host 2.2.2.2所對應時間戳week_end和系統時間不符合,則不生效,show信息顯示狀態為:inactive,運用時該ACE就不參與過濾報文。

安全ACL應用類型

安全ACL分為基于接口和基于VLAN兩種應用。

基于接口的ACL應用,ACL的運用對象是接口,上文提到主要有六種接口類型。當ACL運用到接口時,有兩種選擇:in和out,即輸入方向和輸出方向,這里所謂的方向是針對接口而言。如圖所示:

In和out說明ACL起作用的位置。In方向說明當報文從外界網絡進入該接口時,要受到ACL的檢查,過濾。Out方向說明當報文從該接口轉發,準備前往外界網絡時,要受到ACL的檢查,過濾。

基于VLAN的ACL應用,ACL的運用對象是VLAN,同樣基于VLAN的ACL也有in和out方向,但和基于接口的ACL應用的in和out不同的是,這里所謂的in和out方向是針對VLAN而言的,不是針對接口而言的。如圖1所示:

若在VLAN 1上應用一個ACL,當報文從屬于VLAN 1的接口進入交換機,相當于進入VLAN 1,就是in方向,此時要受到該VACL的過濾,檢查。當報文從屬于VLAN 1的接口轉發時,由于該端口屬于VLAN 1,不算是離開VLAN 1,因此不受到VACL過濾。當報文通過路由,從屬于VLAN 1的接口路由到屬于VLAN 2的接口時,此時相當于離開VLAN 1,就是out方向,要受到VACL的過濾。

當VLAN應用一個ACL,那么進入VLAN和離開VLAN的報文都受到VACL的限制,過濾。這也和基于接口的ACL不同。

基于VLAN的ACL容易和應用在三層接口SVI口上的ACL混淆。這兩者的層次不同,基于VLAN的ACL,由于VLAN是二層概念,所以主要過濾VLAN所屬二層接口收到的報文。而SVI是一個三層邏輯接口,應用在SVI上的ACL是基于三層接口的ACL,主要過濾通過路由轉發的報文。若VLAN是一個Private VLAN,則無法運用VACL和基于SVI的ACL,若VLAN是Super VLAN,則和普通VLAN相同。

圖1 in方向和out方向概念

圖2 基于VLAN應用的原理圖

實際應用與案例分析

以典型的高校解決方案為例。在該方案中,以銳捷S26系列作為接入層交換機連接各院系PC,各院系接入層交換機S26通過Trunk口上連匯聚層交換機S57,S57上有不同VLAN分別隔離各個院系。銳捷S86作為核心層交換機下連S57進行高速轉發,并連接各種服務器,如FTP、HTTP服務器等,最后通過防火墻與Internet相連。拓撲如圖2。

校園網對ACL應用通常有以下需求:

1.S26所連接各院系PC,一個接口只允許一臺合法PC接入,不允許其他設備接入。

2.各個院系間不能互相訪問和共享文件,即不允許各VLAN間數據流通過。

3.Internt病毒無處不在,需要封堵各種病毒常用端口,以保障內網安全。

4.只允許校園內部PC對校園服務器進行訪問,拒絕外部PC的訪問。

5.各院系PC必須在不同的VLAN中,以減少廣播,多播數據流對網絡的影響。

針對以上需求,我們可以通過以下具體配置,設置ACL應用:

核心層交換機S86關鍵配置

匯聚層交換機S57關鍵配置

接入層交換機S26關鍵配置

通過實際測試表明,銳捷交換機的ACL功能,可以有效防止病毒、防止惡意攻擊、控制VLAN間數據流、控制服務器的訪問、控制用戶接入等,可以滿足應用的需求。

(作者單位為集美大學網絡中心)

猜你喜歡
方向內容
內容回顧溫故知新
科學大眾(2022年11期)2022-06-21 09:20:52
2022年組稿方向
計算機應用(2022年2期)2022-03-01 12:33:42
2022年組稿方向
計算機應用(2022年1期)2022-02-26 06:57:42
內容回顧 溫故知新
科學大眾(2021年21期)2022-01-18 05:53:48
內容回顧溫故知新
科學大眾(2021年17期)2021-10-14 08:34:02
2021年組稿方向
計算機應用(2021年4期)2021-04-20 14:06:36
2021年組稿方向
計算機應用(2021年3期)2021-03-18 13:44:48
2021年組稿方向
計算機應用(2021年1期)2021-01-21 03:22:38
主要內容
臺聲(2016年2期)2016-09-16 01:06:53
位置與方向
主站蜘蛛池模板: 欧美日韩激情在线| 久草青青在线视频| 精品午夜国产福利观看| 国产麻豆va精品视频| 亚洲av中文无码乱人伦在线r| 亚洲精品制服丝袜二区| 丝袜美女被出水视频一区| 亚洲色欲色欲www网| 久久久久无码精品| 国产不卡在线看| 久久a毛片| 国产精品自在自线免费观看| 99精品欧美一区| 国产极品粉嫩小泬免费看| 欧美日本激情| 欧美成人怡春院在线激情| 国产自在线播放| 久久特级毛片| 在线播放精品一区二区啪视频 | 日本午夜三级| 久久福利片| 激情六月丁香婷婷四房播| 日本一本在线视频| 小说区 亚洲 自拍 另类| 国国产a国产片免费麻豆| 青草精品视频| 国产杨幂丝袜av在线播放| AV熟女乱| 国产成人精品男人的天堂下载 | 国产99在线| 亚洲黄色网站视频| 激情无码视频在线看| 亚洲无码高清视频在线观看| 国产啪在线91| 色偷偷男人的天堂亚洲av| 国产91色| 久久久久久久97| 91久久偷偷做嫩草影院| 国产午夜一级毛片| 亚洲欧美精品一中文字幕| 中文字幕1区2区| 国产亚洲一区二区三区在线| 成人欧美日韩| 欧美在线一二区| 欧美成人精品在线| 毛片免费网址| 尤物成AV人片在线观看| 精品91视频| 久久www视频| 日韩黄色大片免费看| 国产电话自拍伊人| 二级特黄绝大片免费视频大片| 亚洲自拍另类| 国产99视频在线| 日本成人在线不卡视频| 欧美精品1区| 91成人在线观看| 国产自无码视频在线观看| 亚洲一区二区无码视频| 国产福利一区二区在线观看| 亚洲人成电影在线播放| 精品国产aⅴ一区二区三区| 国产精品久久久久婷婷五月| 亚洲欧洲日产国产无码AV| 欧美色亚洲| 国产av剧情无码精品色午夜| 亚洲天堂精品在线| 国产高清无码第一十页在线观看| 日韩精品资源| 永久成人无码激情视频免费| 欧美日韩激情在线| 国产特级毛片aaaaaaa高清| 美女啪啪无遮挡| 国产精品尤物在线| 国产成人AV男人的天堂| 欧美福利在线观看| 国产精品永久久久久| 毛片视频网址| 2021国产精品自产拍在线观看| 午夜性爽视频男人的天堂| 国产午夜看片| 91免费国产在线观看尤物|