交换机ACL技术终极指南:从入门到攻防实战

zkzhuhaha(魔力动车组) 的头像

0 评论

7 阅读

1,546 字,阅读时间 8 分。


ACL本质:网络世界的交通警察



交换机ACL技术终极指南:从入门到攻防实战_img_1

🚩三大类型:

交换机ACL技术终极指南:从入门到攻防实战_img_2


企业级应用场景(附拓扑)



场景1:隔离部门间访问(制造业案例)

交换机ACL技术终极指南:从入门到攻防实战_img_3

🚩配置展示:

# 华为交换机扩展ACL acl name DENY_PROD-FIN 3000 rule 5 deny ipsource10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255 rule 10 permit ip # 放行其他流量 # 应用在VLANIF接口 interface vlanif 10 traffic-filter inbound acl DENY_PROD-FIN

场景2:防勒索病毒传播

# 阻断135-139端口(SMB漏洞) acl name ANTI_RANSOM 3001 rule 5 deny tcp destination-port eq 135 rule 10 deny tcp destination-port eq 137-139 rule 15 deny udp destination-port eq 135-139 rule 100 permit ip # 全局应用 traffic-filter global inbound acl ANTI_RANSOM

华为/思科配置对照表



交换机ACL技术终极指南:从入门到攻防实战_img_4


高阶技巧:ACL的六种武器



武器1:时间ACL(上班封堵娱乐网站)

# 创建时间范围 time-range WORK_TIME 08:00 to 18:00 working-day # 关联ACL acl 3002 rule 5 deny tcp destination-port eq 80 time-range WORK_TIME rule 10 deny tcp destination-port eq 443 time-range WORK_TIME

武器2:基于MAC的准入控制

acl name PORT_SECURITY 5000 rule 5 permit source-mac 5489-98d3-1da2 # 放行注册设备 rule 10 deny # 拒绝其他所有 # 应用在接入端口 interface gigabitethernet 0/0/5 traffic-policy PORT_SECURITY inbound

武器3:配合路由策略

# 拒绝特定网段参与OSPF acl number 2001 rule 5 denysource10.2.100.0 0.0.0.255 rule 10 permit # 路由策略调用 route-policy OSPF_FILTER deny node 10 if-match acl 2001 ospf 1 filter-policy route-policy OSPF_FILTER import

ACL配置三大雷区



交换机ACL技术终极指南:从入门到攻防实战_img_5

💡 华为设备查看ACL命中计数:

display acl 3000 # 观察`Matched`次数

企业级排错指南



现象:ACL未生效

交换机ACL技术终极指南:从入门到攻防实战_img_6

# 华为设备 display traffic-policy applied-record # 查看ACL应用位置 display packet-filter statistics   # 实时监控阻断流量 # 思科设备 show ip access-lists         # 显示ACL规则及命中数 show run | section access-list    # 快速定位配置

🔥 终极警告:
禁止在核心层交换机部署超过50条复杂ACL!
高性能场景应使用防火墙替代交换机ACL!

END

免责声明:本文内容来源于:

微信公众号

魔力动车组

,原文链接:

http://mp.weixin.qq.com/s?__biz=MzA3OTA1MjQxNA==&mid=2247484721&idx=1&sn=907824a19c0234100580aed0878fc611&chksm=9fb82e20a8cfa736917fc19523a0c786279080f188a258523735f4fd4766369adfd62afb9586#rd

本站为个人站点,相关文章均为网络公开资料,仅出于个人学习、研究及资料整理之用途转载收集,所有版权均归原作者及原发布平台所有。文末作者信息仅用于进行本站文章的分类信息使用,不代表原作者授权或者原作者入驻等依据。
本站不保证内容的完整性与准确性,亦不对内容承担任何法律责任。 如本文涉及版权问题,请原作者及时与我们联系,我们将在第一时间内进行删除处理。 本站尊重并遵守相关版权法规,倡导合法使用网络资源。 联系方式:[email protected]

zkzhuhaha(魔力动车组) 的头像

14篇作品

247总阅读量

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

更多文章

网工通信弱电的宝藏知识网站