ÖÐÎÄ
ACL£¨Access Control List£¬£¬£¬£¬£¬£¬»á¼û¿ØÖÆÁÐ±í£©Ò²³ÆÎª»á¼ûÁÐ±í£¬£¬£¬£¬£¬£¬ÓеÄÎĵµÖл¹³ÆÖ®Îª°ü¹ýÂË¡£¡£¡£¡£¡£¡£¡£ACLͨ¹ý½ç˵һϵÁаüÀ¨“ÔÊÐí”»ò“¾Ü¾ø”µÄ¹æÔòÓï¾ä£¬£¬£¬£¬£¬£¬²¢½«ÕâЩ¹æÔòÓ¦Óõ½×°±¸½Ó¿ÚÉÏ£¬£¬£¬£¬£¬£¬¶ÔÊÕÖ§½Ó¿ÚµÄÊý¾Ý°ü¾ÙÐпØÖÆ£¬£¬£¬£¬£¬£¬´Ó¶øÌáÉýÍøÂç×°±¸µÄÇå¾²ÐÔ¡£¡£¡£¡£¡£¡£¡£
ÉèÖÃACLÄܹ»°ü¹ÜÍøÂçÇå¾²¡¢¿É¿¿ºÍÎȹ̣¬£¬£¬£¬£¬£¬ÀýÈ磺
l ±ÜÃⱨÎĹ¥»÷£ºÕë¶ÔIP¡¢TCP»òÕßICMP±¨ÎĵĹ¥»÷£¬£¬£¬£¬£¬£¬¶ÔÕâЩ¹¥»÷±¨ÎÄ×ö“¾Ü¾ø”´¦Öóͷ£¡£¡£¡£¡£¡£¡£¡£
l ÍøÂç»á¼û¿ØÖÆ£ºÏÞÖÆÓû§»á¼û·þÎñ£¬£¬£¬£¬£¬£¬ÀýÈçÖ»ÔÊÐí»á¼ûWWWºÍµç×ÓÓʼþ·þÎñ£¬£¬£¬£¬£¬£¬ÆäËû·þÎñÈçTelnetÔòեȡ¡£¡£¡£¡£¡£¡£¡£»£»£»£»£»£»£»£»òÕßÖ»ÔÊÐíÔÚ¸ø¶¨µÄʱ¼ä¶ÎÄÚ»á¼û£¬£¬£¬£¬£¬£¬»òÕßÖ»ÔÊÐíÌØ¶¨Ö÷ʱ»ú¼ûÍøÂçµÈ¡£¡£¡£¡£¡£¡£¡£
l ÍøÂçÁ÷Á¿¿ØÖÆ£ºÍŽáQoS¿ÉÒÔΪÖ÷ÒªµÄÊý¾ÝÁ÷¾ÙÐÐÓÅÏÈ·þÎñ°ü¹Ü¡£¡£¡£¡£¡£¡£¡£¹ØÓÚQoSµÄÉèÖÃÇë°Ý¼û“QoS”¡£¡£¡£¡£¡£¡£¡£
l »á¼ûÁбí
»á¼ûÁбíÓУº»ù±¾»á¼ûÁбíºÍ¶¯Ì¬»á¼ûÁÐ±í¡£¡£¡£¡£¡£¡£¡£
Óû§¿ÉÒÔÆ¾Ö¤ÐèҪѡÔñ»ù±¾»á¼ûÁбí»ò¶¯Ì¬»á¼ûÁÐ±í¡£¡£¡£¡£¡£¡£¡£Ò»Ñùƽ³£ÇéÐÎÏ£¬£¬£¬£¬£¬£¬Ê¹Óûù±¾»á¼ûÁбíÒѾÄܹ»Öª×ãÇå¾²ÐèÒª¡£¡£¡£¡£¡£¡£¡£µ«¹¥»÷Õß¿ÉÄÜͨ¹ýÈí¼þð³äÔ´µØµãÓկװ±¸£¬£¬£¬£¬£¬£¬´Ó¶ø»á¼ûÍøÂç¡£¡£¡£¡£¡£¡£¡£¶ø¶¯Ì¬»á¼ûÁбíÔÚÓû§»á¼ûÍøÂçÒÔǰ£¬£¬£¬£¬£¬£¬ÒªÇóͨ¹ýÉí·ÝÈÏÖ¤£¬£¬£¬£¬£¬£¬Ê¹¹¥»÷ÕßÄÑÒÔ»á¼ûÍøÂç¡£¡£¡£¡£¡£¡£¡£ÔÚÃô¸ÐÇøÓò¿ÉÒÔʹÓö¯Ì¬»á¼ûÁбí°ü¹ÜÍøÂçÇå¾²¡£¡£¡£¡£¡£¡£¡£
˵Ã÷
ͨ¹ýð³äÔ´µØµãÓկװ±¸¼´µç×ÓÓÕÆÊÇËùÓлá¼ûÁбí¹ÌÓеÄÎÊÌ⣬£¬£¬£¬£¬£¬Ê¹Óö¯Ì¬ÁбíÒ²»áÔâÓöµç×ÓÓÕÆÎÊÌ⣺¹¥»÷Õß¿ÉÄÜÔÚÓû§Í¨¹ýÉí·ÝÈÏÖ¤µÄÓÐÓûá¼ûʱ´ú£¬£¬£¬£¬£¬£¬Ã°³äÓû§µÄµØµã»á¼ûÍøÂç¡£¡£¡£¡£¡£¡£¡£½â¾ö¸ÃÎÊÌâµÄÒªÁìÓÐÁ½ÖÖ£¬£¬£¬£¬£¬£¬Ò»ÖÖÊÇÖ»¹ÜÉèÖøü¶ÌµÄÓû§»á¼û¿ÕÏÐʱ¼ä£»£»£»£»£»£»£»£»ÁíÒ»ÖÖÊÇʹÓÃIPsec¼ÓÃÜÐÒé¶ÔÍøÂçÊý¾Ý¾ÙÐмÓÃÜ£¬£¬£¬£¬£¬£¬È·±£½øÈë×°±¸Ê±£¬£¬£¬£¬£¬£¬ËùÓеÄÊý¾Ý¶¼ÊǼÓÃܵġ£¡£¡£¡£¡£¡£¡£
»á¼ûÁбíÒ»Ñùƽ³£ÉèÖÃÔÚÒÔÏÂλÖõÄÍøÂç×°±¸ÉÏ£º
¡ð ÄÚ²¿ÍøºÍÍâ²¿Íø£¨ÈçInternet£©Ö®¼äµÄ×°±¸
¡ð Á½¸öÍøÂç½ÓÈÀ²¿·ÖµÄ×°±¸
¡ð ½ÓÈë¿ØÖÆ¶Ë¿ÚµÄ×°±¸
ACE£¨Access Control Entry£¬£¬£¬£¬£¬£¬»á¼û¿ØÖÆÌõÄ¿£©ÊǰüÀ¨“ÔÊÐí£¨Permit£©”»ò“¾Ü¾ø£¨Deny£©”Á½ÖÖÐж¯£¬£¬£¬£¬£¬£¬ÒÔ¼°¹ýÂ˹æÔòµÄÒ»ÌõÓï¾ä¡£¡£¡£¡£¡£¡£¡£Ã¿¸öACE¶¼ÓÐÒ»¸öÐòºÅ£¬£¬£¬£¬£¬£¬¸ÃÐòºÅ¿ÉÓÉ×°±¸×Ô¶¯·ÖÅÉ»òÕßÊÖ¶¯ÉèÖᣡ£¡£¡£¡£¡£¡£Ò»ÌõACLÖаüÀ¨Ò»¸ö»òÕß¶à¸öACE¡£¡£¡£¡£¡£¡£¡£ACLͨ¹ýACE¶ÔÊý¾Ý°ü¾ÙÐбêʶ¹ýÂË¡£¡£¡£¡£¡£¡£¡£
ACLÖÐACEµÄ˳Ðò¾öÒéÁ˸ÃACEÔÚ»á¼ûÁбíÖÐµÄÆ¥ÅäÓÅÏȼ¶¡£¡£¡£¡£¡£¡£¡£ÍøÂç×°±¸ÔÚ´¦Öóͷ£±¨ÎÄʱ£¬£¬£¬£¬£¬£¬°´ACEµÄÐòºÅ´ÓСµ½´ó¾ÙÐйæÔòÆ¥Å䣬£¬£¬£¬£¬£¬µ±ÕÒµ½Æ¥ÅäµÄACEºóÔò×èÖ¹¼ì²éºóÐøµÄACE¡£¡£¡£¡£¡£¡£¡£
ÀýÈ罨ÉèÒ»ÌõÐòºÅΪ10µÄACE£¬£¬£¬£¬£¬£¬Ëü¾Ü¾øËùÓеÄÊý¾ÝÁ÷ͨ¹ý¡£¡£¡£¡£¡£¡£¡£
10 deny ip any any
20 permit tcp 192.168.12.0 0.0.0.255 eq telnet any
ÓÉÓÚÐòºÅΪ10µÄACE¾Ü¾øÁËËùÓеÄIP±¨ÎÄ£¬£¬£¬£¬£¬£¬×ÝÈ»192.168.12.0/24ÍøÂçµÄÖ÷»úTelnet±¨ÎÄ£¬£¬£¬£¬£¬£¬¿ÉÒÔ±»ÐòºÅΪ20µÄACEÆ¥Å䣬£¬£¬£¬£¬£¬¸Ã±¨ÎÄÒ²½«±»¾Ü¾ø¡£¡£¡£¡£¡£¡£¡£ÓÉÓÚ×°±¸ÔÚ¼ì²éµ½±¨ÎĺÍÐòºÅΪ10µÄACEÆ¥Åäºó£¬£¬£¬£¬£¬£¬±ã×èÖ¹¼ì²éºóÃæÐòºÅΪ20µÄACE¡£¡£¡£¡£¡£¡£¡£
ÓÖÀýÈ罨ÉèÒ»Ìõ±àºÅΪ10µÄACE£¬£¬£¬£¬£¬£¬ËüÔÊÐíËùÓеÄIPv6Êý¾ÝÁ÷ͨ¹ý¡£¡£¡£¡£¡£¡£¡£
10 permit ipv6 any any
20 deny ipv6 host 200::1 any
ÓÉÓÚÐòºÅΪ10µÄACEÔÊÐíËùÓеÄIPv6±¨ÎÄͨ¹ý£¬£¬£¬£¬£¬£¬Ö÷»ú200::1·¢³öµÄIPv6±¨ÎÄ£¬£¬£¬£¬£¬£¬×ÝȻƥÅäÐòºÅΪ20µÄACE£¬£¬£¬£¬£¬£¬¸Ã±¨ÎÄÒ²½«±»ÔÊÐíͨ¹ý¡£¡£¡£¡£¡£¡£¡£ÓÉÓÚ×°±¸ÔÚ¼ì²éµ½±¨Îĺ͵ÚÒ»ÌõACEÆ¥Å䣬£¬£¬£¬£¬£¬±ã×èÖ¹¼ì²éºóÃæÐòºÅΪ20µÄACE¡£¡£¡£¡£¡£¡£¡£
l ²½³¤
µ±×°±¸ÎªACE×Ô¶¯·ÖÅÉÐòºÅʱ£¬£¬£¬£¬£¬£¬Á½¸öÏàÁÚACEÐòºÅÖ®¼äµÄ²îÖµ£¬£¬£¬£¬£¬£¬³ÆÎª²½³¤¡£¡£¡£¡£¡£¡£¡£ÀýÈ磬£¬£¬£¬£¬£¬ÈôÊǽ«²½³¤É趨Ϊ5£¬£¬£¬£¬£¬£¬Ôò×°±¸Æ¾Ö¤5¡¢10¡¢15…ÕâÑùµÄµÝÔö˳Ðò×Ô¶¯ÎªACE·ÖÅÉÐòºÅ¡£¡£¡£¡£¡£¡£¡£ÈçÏÂËùʾ¡£¡£¡£¡£¡£¡£¡£
5 deny ip any any
10 permit tcp 192.168.12.0 0.0.0.255 eq telnet any
µ±²½³¤¸Ä±äºó£¬£¬£¬£¬£¬£¬ACEÐòºÅ»á×Ô¶¯°´Ð²½³¤ÖµÖØÐ·ÖÅÉ¡£¡£¡£¡£¡£¡£¡£ÀýÈ磬£¬£¬£¬£¬£¬µ±°Ñ²½³¤¸ÄΪ10ºó£¬£¬£¬£¬£¬£¬ÔÀ´ACEÐòºÅ´Ó5¡¢10¡¢15Äð³É5¡¢15¡¢25¡£¡£¡£¡£¡£¡£¡£
ͨ¹ý¸Ä±ä²½³¤¿ÉÒÔÔÚÁ½¸öACEÖ®¼ä²åÈëеÄACE¡£¡£¡£¡£¡£¡£¡£ÀýÈ罨ÉèÁË4¸öACE£¬£¬£¬£¬£¬£¬²¢Í¨¹ýÊÖ¶¯ÉèÖÃACEÐòºÅ»®·ÖΪ1¡¢2¡¢3ºÍ4¡£¡£¡£¡£¡£¡£¡£ÈôÊÇÏ£ÍûÄÜÔÚÐòºÅ1ºóÃæ²åÈëÒ»ÌõеÄACE£¬£¬£¬£¬£¬£¬Ôò¿ÉÒÔÏȽ«²½³¤ÐÞ¸ÄΪ2£¬£¬£¬£¬£¬£¬´ËʱÔÏÈ4¸öACEµÄÐòºÅ×Ô¶¯±äΪ1¡¢3¡¢5ºÍ7£¬£¬£¬£¬£¬£¬ÔÙ²åÈëÒ»ÌõÊÖ¶¯ÉèÖõÄÐòºÅΪ2µÄACE¡£¡£¡£¡£¡£¡£¡£
l ¹ýÂËÓòÄ£°å
¹ýÂËÓòÖ¸µÄÊÇÌìÉúÒ»ÌõACEʱ£¬£¬£¬£¬£¬£¬Æ¾Ö¤±¨ÎÄÖеÄÄÄЩ×ֶζԱ¨ÎľÙÐÐʶ±ð¡¢·ÖÀà¡£¡£¡£¡£¡£¡£¡£¹ýÂËÓòÄ£°å¾ÍÊÇÕâЩ×ֶεÄ×éºÏ¡£¡£¡£¡£¡£¡£¡£ACEƾ֤ÒÔÌ«Íø±¨ÎĵÄijЩ×Ö¶ÎÀ´±êʶÒÔÌ«Íø±¨ÎÄ£¬£¬£¬£¬£¬£¬ÕâЩ×ֶΰüÀ¨£º
¶þ²ã×ֶΣ¨Layer 2 Fields£©£º
¡ð 48λµÄÔ´MACµØµã£¨±ØÐè˵Ã÷ËùÓÐ48룩
¡ð 48λµÄÄ¿µÄMACµØµã£¨±ØÐè˵Ã÷ËùÓÐ48룩
¡ð 16λµÄ¶þ²ãÀàÐÍ×Ö¶Î
Èý²ã×ֶΣ¨Layer 3 Fields£©£º
¡ð Ô´IPµØµã×ֶΣ¨¿ÉÒÔ˵Ã÷ËùÓÐÔ´IPµØµãÖµ£¬£¬£¬£¬£¬£¬»òʹÓÃ×ÓÍøÀ´½ç˵һÀàÁ÷£©
¡ð Ä¿µÄIPµØµã×ֶΣ¨¿ÉÒÔ˵Ã÷ËùÓÐÄ¿µÄIPµØµãÖµ£¬£¬£¬£¬£¬£¬»òʹÓÃ×ÓÍøÀ´½ç˵һÀàÁ÷£©
¡ð ÐÒéÀàÐÍ×Ö¶Î
ËIJã×ֶΣ¨Layer 4 Fields£©£º
¡ð ¿ÉÒÔ˵Ã÷Ò»¸öTCPµÄÔ´¶Ë¿Ú¡¢Ä¿µÄ¶Ë¿Ú»òÕß¶¼ËµÃ÷£¬£¬£¬£¬£¬£¬»¹¿ÉÒÔ˵Ã÷Ô´¶Ë¿Ú»òÄ¿µÄ¶Ë¿ÚµÄ¹æÄ£¡£¡£¡£¡£¡£¡£¡£
¡ð ¿ÉÒÔ˵Ã÷Ò»¸öUDPµÄÔ´¶Ë¿Ú¡¢Ä¿µÄ¶Ë¿Ú»òÕß¶¼ËµÃ÷£¬£¬£¬£¬£¬£¬»¹¿ÉÒÔ˵Ã÷Ô´¶Ë¿Ú»òÄ¿µÄ¶Ë¿ÚµÄ¹æÄ£¡£¡£¡£¡£¡£¡£¡£
ÀýÈ磬£¬£¬£¬£¬£¬ÔÚ½¨ÉèÒ»ÌõACEʱÐèҪƾ֤±¨ÎĵÄÄ¿µÄIP×ֶΣ¬£¬£¬£¬£¬£¬¶Ô±¨ÎľÙÐÐʶ±ðºÍ·ÖÀà¡£¡£¡£¡£¡£¡£¡£¶øÔÚ½¨ÉèÁíÒ»ÌõACEʱ£¬£¬£¬£¬£¬£¬ÐèҪƾ֤±¨ÎĵÄÔ´IPµØµã×ֶκÍUDPµÄÔ´¶Ë¿Ú×ֶΣ¬£¬£¬£¬£¬£¬¶Ô±¨ÎľÙÐÐʶ±ðºÍ·ÖÀà¡£¡£¡£¡£¡£¡£¡£ÕâÁ½ÌõACE¾ÍʹÓÃÁ˲î±ðµÄ¹ýÂËÓòÄ£°å¡£¡£¡£¡£¡£¡£¡£
l ¹æÔò
¹æÔò£¨Rules£©Ö¸µÄÊÇACE¹ýÂËÓòÄ£°å¶ÔÓ¦µÄÖµ¡£¡£¡£¡£¡£¡£¡£ÀýÈ磬£¬£¬£¬£¬£¬Ò»ÌõACEµÄÄÚÈÝÈçÏ£º
10 permit tcp host 192.168.12.2 any eq telnet
ÔÚÕâÌõACEÖУ¬£¬£¬£¬£¬£¬¹ýÂËÓòÄ£°åΪÒÔÏÂ×ֶεÄÜöÝÍ£ºÔ´IPµØµã×ֶΡ¢Ä¿µÄIPµØµã×ֶΡ¢IPÐÒé×ֶΡ¢TCPÄ¿µÄ¶Ë¿Ú×ֶΡ£¡£¡£¡£¡£¡£¡£¶ÔÓ¦µÄÖµ£¨¼´¹æÔò£©»®·ÖΪ£ºÔ´IPµØµãΪHost 192.168.12.2¡¢Ä¿µÄIPµØµãΪAny£¨¼´ËùÓÐÖ÷»ú£©¡¢IPÐÒéΪTCP¡¢TCPÄ¿µÄ¶Ë¿ÚΪTelnet¡£¡£¡£¡£¡£¡£¡£Èçͼ1-1Ëùʾ¡£¡£¡£¡£¡£¡£¡£
ͼ1-1 ¶ÔACE£ºpermit tcp host 192.168.12.2 any eq telnetµÄÆÊÎö
ͨ¹ýÉèÖÃIP±ê×¼ACL£¬£¬£¬£¬£¬£¬Õ¥È¡²ÆÎñ²¿ÒÔÍâµÄ²¿·Ö»á¼û²ÆÎñÊý¾Ý·þÎñÆ÷¡£¡£¡£¡£¡£¡£¡£
ͼ1-3 IP±ê×¼ACLÓ¦Óó¡¾°×éÍøÍ¼

l Device AÉèÖÃIP±ê×¼ACL²¢Ìí¼Ó»á¼û¹æÔò¡£¡£¡£¡£¡£¡£¡£
l Device A½«IP±ê×¼ACLÓ¦ÓÃÔÚÅþÁ¬²ÆÎñÊý¾Ý·þÎñÆ÷½Ó¿ÚµÄ³öÆ«ÏòÉÏ¡£¡£¡£¡£¡£¡£¡£
(1) ÉèÖÃIP±ê×¼ACL²¢Ìí¼Ó»á¼û¹æÔò¡£¡£¡£¡£¡£¡£¡£
# Device AÉèÖÃIP±ê×¼ACL²¢Ìí¼Ó»á¼û¹æÔò¡£¡£¡£¡£¡£¡£¡£
DeviceA> enable
DeviceA# configure terminal
DeviceA(config)# ip access-list standard 1
DeviceA(config-std-nacl)# permit 10.1.1.0 0.0.0.255
DeviceA(config-std-nacl)# deny 11.1.1.1 0.0.0.255
DeviceA(config-std-nacl)# exit
(2) ½«IP±ê×¼ACLÓ¦Óõ½½Ó¿ÚÉÏ¡£¡£¡£¡£¡£¡£¡£
# Device A½«ACLÓ¦ÓÃÔÚÅþÁ¬²ÆÎñÊý¾Ý·þÎñÆ÷½Ó¿ÚµÄ³öÆ«ÏòÉÏ¡£¡£¡£¡£¡£¡£¡£
DeviceA(config)# interface gigabitethernet 0/3
DeviceA(config-if-GigabitEthernet 0/3)# ip access-group 1 out
# ¼ì²éDevice A×°±¸ACLÉèÖÃÏÂÁîÊÇ·ñ׼ȷ¡£¡£¡£¡£¡£¡£¡£
DeviceA# show access-lists
ip access-list standard 1
10 permit 10.1.1.0 0.0.0.255
20 deny 11.1.1.0 0.0.0.255
DeviceA# show access-group
ip access-group 1 out
Applied On interface GigabitEthernet 0/3
# ´Ó¿ª·¢²¿µÄij̨PC»úÉÏping²ÆÎñÊý¾Ý·þÎñÆ÷£¬£¬£¬£¬£¬£¬È·ÈÏpingÇ·ºà¡£¡£¡£¡£¡£¡£¡£
# ´Ó²ÆÎñ²¿µÄij̨PC»úÉÏping²ÆÎñÊý¾Ý·þÎñÆ÷£¬£¬£¬£¬£¬£¬È·ÈÏÄÜpingͨ¡£¡£¡£¡£¡£¡£¡£
l DeviceAµÄÉèÖÃÎļþ
hostname DeviceA
!
ip access-list standard 1
10 permit 10.1.1.0 0.0.0.255
20 deny 11.1.1.0 0.0.0.255
!
interface GigabitEthernet 0/1
no switchport
ip address 10.1.1.1 255.255.255.0
!
interface GigabitEthernet 0/2
no switchport
ip address 11.1.1.1 255.255.255.0
!
interface GigabitEthernet 0/3
no switchport
ip access-group 1 out
ip address 12.1.1.1 255.255.255.0
!