阿国运维网技术分享平台:桌面运维、网络运维、系统运维、服务器运维(及云服务器),精品软件分享、阿国网络、尽在北京运维网
基础知识高级 ACL 编号:3000~3999
匹配维度:源 IP、目的 IP、TCP/UDP 端口、ICMP 类型、协议、时间段
部署原则:尽量靠近流量源接口,traffic-filter inbound(入方向)拦截更省资源
规则逻辑:按 rule 序号从小到大匹配,匹配即停止;末尾隐含deny ip any any
端口匹配符
eq 80:等于 80 端口
gt 1024:大于 1024
lt 1000:小于 1000
range 1000 2000:端口区间
常用端口别名
www=80、https=443、ftp=21、ssh=22、telnet=23、dns=53
演示案例
AR1:
# acl 3000作用:过滤PC端去往u服务器的报文(注意应用在路由器接口的outbound方向)
acl number 3000
# 规则5:管理员允许SSH服务器22端口
rule 5 permit tcp source 192.168.1.100 0 destination 192.168.10.1 0 destination
-port eq 22
# 规则10:允许所有PC访问Web 80端口
rule 10 permit tcp source 192.168.1.0 0.0.0.255 destination 192.168.10.0 0.0.0.
255 destination-port eq www
# 规则15:允许HTTPS 443
rule 15 permit tcp source 192.168.1.0 0.0.0.255 destination 192.168.10.0 0.0.0.
255 destination-port eq 443
# 规则20:允许管理员访问ftp
rule 20 permit tcp source 192.168.1.100 0 destination 192.168.10.20 0 destinati
on-port eq ftp
# 规则25:禁止其他人访问ftp
rule 25 deny tcp source 192.168.1.0 0.0.0.255 destination 192.168.10.0 0.0.0.25
5 destination-port eq ftp
# 规则30:放行PC端去往服务器的ICMP报文
rule 30 permit icmp source 192.168.1.100 0 destination 192.168.10.0 0.0.0.255
# acl 3001作用:服务器去往PC端的ICMP报文,仅放行 192.168.1.100(注意应用在路由器接口的inbound方向)
acl number 3001
rule 5 permit icmp destination 192.168.1.100 0 icmp-type echo-reply
rule 10 deny icmp destination 192.168.1.0 0.0.0.255 icmp-type echo-reply
rule 15 permit ip
# 应用ACL
interface GigabitEthernet0/0/1
ip address 192.168.10.254 255.255.255.0
traffic-filter outbound acl 3000
traffic-filter inbound acl 3001
测试效果:









