ACL(访问控制列表)学习笔记:
ACL是配置在路由器接口上的一套规则,这个规则可以分为数据进入路由器规则与数据流出路由器规则
ACL匹配特性:
1、 数据包从ACL规则的第一条开始进行匹配,当有一条可以满足条件时,会立即按照此规则定义的动作(Deny/Permit)完成操作,其他条件不再进行匹配,
2、 在H3C路由器中,当ACL规则经过逐条匹配后,仍没有一条满足匹配规则时,H3C会按照默认规则对数据包进行处理,默认情况下,H3C的默认规则为“默认允许”
默认规则的设置命令为:
[H3C]packet-filter default deny
3、 ACL的配置分为两个步骤
第一:定义ACL
1)预先构思ACL的定义及放置位置
2)创建ACL名称(基本ACL:2000-2999 高级ACL:3000-3999)
3) 定义ACL规则
第二:讲ACL放置在路由器正确的接口上,并指定检查方向(inbound/outbound)
4、基本ACL特性:可以根据数据包源IP地址进行过滤,一般放置在离目的端近的路由器出接口方向上。
5、高级ACL特性:可以根据数据包的源IP地址、目标IP地址、协议类型(IP/IPX/TCP/UDP)、应用类型(目标端口号)进行过滤。一般放置在离源端近的路由器入接口方向上