ROS软路由论坛 ROSABC.com 网络方案网络工程交流

 找回密码
 会员注册

QQ登录

只需一步,快速开始

查看: 3852|回复: 2

[海蜘蛛ACL 规则] ACL 是指根据协议类型、IP地址、端口等

[复制链接]
发表于 2013-4-24 12:08:36 | 显示全部楼层 |阅读模式

马上注册成为ROSABC会员,随时发帖回复。

您需要 登录 才可以下载或查看,没有账号?会员注册

x
ACL 规则
ACL 是指根据协议类型、IP地址、端口等特征自定义防火墙规则,根据数据包传输的方向和对象不同,可以分为以下两种:
  • 进入(Incoming)
    数据包的最终目的地是路由,来源是外网IP或内网主机。
    应用场合举例: 禁止外网某些IP访问路由,比如要禁止 210.249.xx.xx 这个IP访问路由的Web管理。
  • 转发(Forward)
    数据包的最终目的地是内网主机或外网IP,来源是外网IP或内网主机。路由处于中间,对数据包进行转发。
    应用场合举例: 禁止内网访问外网的某些IP或端口,比如要禁止迅雷的 15000/UDP 下载端口。


下面这个图描述了两者之间的区别:
                                 +-------------.                       .--------------+        |              \  ACL转发(内->外)    /               |        |  +---------.  `-------------------'  .----------+  |        |  |          \                       /           |  |        |  |           \   ACL转发(外->内)   /            |  |        |  V            `-------------------'             |  V  +---------------+     +------------------+       +----------------+  | 局域网主机(PC)|     |   路由(Router)   |       | 外网(Internet) |  +---------------+     +------------------+       +----------------+         |                       /\                        |         |                       ||                        |         |                       ||                        |         +_______________________++________________________+             ACL进入                   ACL进入主要参数格式说明:
  • 源/目的IP
    为空表示所有IP,有如下3种表示方法:
    • 单个IP,比如:192.168.0.1
    • IP网络,比如:192.168.0.0/24 或 192.168.0.0/255.255.255.0
    • IP地址段,比如:192.168.0.1-192.168.0.200

  • 源/目的端口
    为空表示所有端口,有如下3种表示方法:
    • 单个端口,比如:8080
    • 多个离散端口,比如:137,139,445
    • 连续端口,比如:80-8000 (80到8000之间的所有端口)

  • 匹配动作
    • 通过:允许匹配的数据包通过
    • 丢弃:丢弃匹配到的数据包,不反馈任何错误信息
    • 拒绝:丢弃匹配到的数据包,并向发送者(源IP)反馈相关错误信息
    • 忽略:对来访的数据包不做任何处理,直接记录到日志,此动作必须配合 记录到日志 功能一起使用。



案例-1:内网用迅雷下载的人太多,影响网速,需要禁止掉迅雷的 15000/UDP 端口

                               
登录/注册后可看大图

图 . 禁止下载端口


案例-2:内网某主机中了“机器狗”病毒,经观察,发现其会定时访问一些外网IP,并下载病毒和木马程序,为了安全期间,需要禁止内网访问这些IP。这些IP是 218.30.64.194, 60.190.118.211, 58.221.254.103。
添加3条规则,每条规则的设置和下面类似,只是目的IP不同:

                               
登录/注册后可看大图

图 . 禁止访问目的IP


发表于 2014-10-2 08:39:09 | 显示全部楼层
啥时候能看教程啊
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

不良信息举报Q:2000617

软路由

不良信息举报Q:2000617|Archiver|ROS软路由论坛 ROSABC.com 网络方案网络工程交流

GMT+8, 2024-5-19 05:27 , Processed in 0.078984 second(s), 20 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表