ACL(Access Control List,访问控制列表)是网络设备(如路由器、交换机)中用于控制流量进出的核心安全机制。以下是其核心原理、配置和应用场景的详细说明:
一、核心原理
-
基本概念
- 规则集合:由多条允许 / 拒绝规则组成,按顺序匹配流量。
- 五元组匹配:基于源 IP、目的 IP、协议类型、源端口、目的端口等参数过滤流量。
- 隐含规则:末尾默认隐含
deny any,即未匹配规则的流量均被拒绝。
-
工作流程
- 流量进入接口时,设备按 ACL 规则顺序逐一匹配,匹配即执行动作(允许 / 拒绝),否则继续匹配。
- 匹配完成后,流量根据最终结果被转发或丢弃。
二、作用与优势
- 流量控制
- 阻止非法访问(如禁止外部主机访问内部服务器)。
-
网络安全
- 过滤恶意流量(如端口扫描、DDoS 攻击)。
- 服务优化
- 限制特定应用带宽(如限制 P2P 流量)。
- 简化管理
- 通过集中配置 ACL 规则实现全网策略统一。
三、ACL 类型
1. 标准 ACL(编号 2000-2999)
- 匹配参数:仅基于源 IP 地址。
- 示例:拒绝 192.168.1.0/24 子网的所有流量。
acl 2000 rule 5 deny source 192.168.1.0 0.0.0.255
2. 扩展 ACL(编号 3000-3999)
- 匹配参数:源 IP、目的 IP、协议(如 TCP、UDP)、端口等。
- 示例:允许 192.168.1.1 访问 192.168.2.1 的 80 端口。
acl 3000 rule 5 permit tcp source 192.168.1.1 0 destination 192.168.2.1 0 destination-port eq 80
3. 二层 ACL(编号 4000-4999)
- 匹配参数:基于 MAC 地址、VLAN ID、以太网类型等二层信息。
四、配置示例(华为设备)
步骤 1:创建 ACL 并配置规则
system-view
acl 3000 # 创建扩展ACL
rule 10 deny tcp source 192.168.1.10 0 destination 192.168.2.10 0 destination-port eq 23 # 拒绝特定主机的Telnet访问
rule 20 permit ip source 192.168.1.0 0.0.0.255 destination any # 允许VLAN10访问其他网络
步骤 2:应用 ACL 到接口
interface GigabitEthernet0/1
traffic-filter inbound acl 3000 # 在入方向应用ACL
步骤 3:验证配置
display acl 3000 # 查看ACL规则
display traffic-filter interface GigabitEthernet0/1 # 查看接口ACL应用状态
五、关键参数说明
| 参数 | 说明 |
|---|---|
| ACL 编号 | 标准 ACL(2000-2999)、扩展 ACL(3000-3999)、二层 ACL(4000-4999) |
| rule ID | 规则编号(数值越小优先级越高),建议按顺序递增(如 10、20) |
| 动作 | permit(允许)/deny(拒绝) |
| 通配符掩码 | 反掩码(如 0.0.0.255 表示匹配任意主机) |
| 协议类型 | ip、tcp、udp、icmp 等 |
| 端口范围 | 如 eq 80(等于 80)、range 1-1024(1 到 1024 端口) |
NAT(Network Address Translation) 是一种将 IP 地址从一个地址空间转换到另一个地址空间的技术,主要用于实现私有网络与公共网络之间的通信。
一、核心原理
- 地址复用:解决 IPv4 地址短缺问题(如多个私有 IP 共享一个公网 IP)。
- 网络隐蔽:隐藏内部网络结构,增强安全性。
- 端口映射:允许外部网络访问内部服务器(如 Web、FTP)。
二、NAT 类型
| 类型 | 说明 | 典型应用场景 |
|---|---|---|
| 静态 NAT | 一对一映射私有 IP 与公网 IP(固定绑定) | 服务器对外提供服务(如网站、邮件) |
| 动态 NAT | 从地址池中动态分配公网 IP 给私有 IP(多对多) | 企业内网用户共享少量公网 IP 上网 |
| NAPT | 网络地址端口转换(多对一),允许多个私有 IP 共享一个公网 IP,通过端口区分 | 家庭路由器(1 个公网 IP 支持多设备上网) |
| Easy IP | 简化版 NAPT,直接使用接口公网 IP,无需配置地址池 | 小型网络快速部署 |
三、工作流程示例(NAPT)
-
内网主机访问公网
- 私有 IP(192.168.1.10:1000)→ NAT 设备将其转换为公网 IP(202.100.1.1:2000)。
- 公网服务器响应时,NAT 设备根据端口号(2000)将流量转发回原私有主机。
-
公网访问内网服务器
- 配置端口映射:将公网 IP 的 80 端口映射到内网服务器(192.168.1.100:80)。
- 外部请求(202.100.1.1:80)→ NAT 设备转换为内部服务器地址并转发。
四、配置示例(华为设备)
场景 1:NAPT 共享上网
system-view
# 步骤1:配置公网接口IP
interface GigabitEthernet0/0/1
ip address 202.100.1.1 24
# 步骤2:创建NAT地址池(可选,Easy IP无需此步骤)
nat address-group 1 202.100.1.1 202.100.1.10 # 动态NAT地址池
# 步骤3:配置NAT策略
acl 2000
rule 10 permit source 192.168.1.0 0.0.0.255 # 允许内网用户访问公网
interface GigabitEthernet0/0/1
nat outbound 2000 address-group 1 no-pat # 动态NAT(不转换端口)
# 或使用Easy IP:
# nat outbound 2000 # 直接使用接口IP
场景 2:静态 NAT 映射服务器
system-view
# 配置静态NAT映射
nat static global 202.100.1.100 inside 192.168.1.100 # 公网IP映射到内网服务器
场景 3:端口映射(NAT Server)
system-view
interface GigabitEthernet0/0/1
nat server protocol tcp global 202.100.1.1 80 inside 192.168.1.100 80 # 映射Web服务
五、关键参数说明
| 参数 | 说明 |
|---|---|
| 地址池 | 公网 IP 范围(动态 NAT/NAPT) |
| no-pat | 仅转换 IP 地址,不转换端口(动态 NAT) |
| NAT Server | 静态端口映射,用于公网访问内网服务器 |
| ACL | 定义哪些流量需要进行 NAT 转换 |
六、与其他技术的对比
| 技术 | 特点 | 适用场景 |
|---|---|---|
| NAT | 地址转换,隐藏内部网络结构 | 私有网络接入公网 |
| ACL | 流量过滤,基于五元组控制访问 | 基础安全策略 |
| VPN | 加密通信,建立安全通道 | 远程办公、跨网安全互联 |
七、典型应用场景
- 家庭 / 小型企业上网
- 通过 NAPT 共享单个公网 IP,支持多设备同时访问互联网。
- 企业服务器托管
- 静态 NAT 映射或端口映射,允许外部用户访问内部邮件、Web 服务器。
- 跨网通信
- 在 IP 地址重叠的网络间进行 NAT 转换,解决地址冲突问题。



5770

被折叠的 条评论
为什么被折叠?



