欢迎光临
我们一直在努力

防火墙入门核心:基本访问控制列表(ACL)配置详解与实战教程

防火墙入门核心:基本访问控制列表(ACL)配置详解与实战教程

    • 前言
    • 一、ACL访问控制列表:核心定义
      • 1.1 标准定义
      • 1.2 核心作用
      • 1.3 ACL工作流程(必看)
      • ACL工作流程图
    • 二、ACL的两大基本分类
      • 2.1 标准ACL(Standard ACL)
      • 2.2 扩展ACL(Extended ACL)【生产环境最常用】
    • 三、ACL配置三大核心原则
    • 四、防火墙基本ACL配置命令(Cisco ASA/路由器)
      • 4.1 配置扩展ACL(最常用)
      • 4.2 关键概念:反掩码(Wildcard)
      • 4.3 常用协议
    • 五、实战配置步骤(序号化,一步一操作)
      • 实验环境
      • 步骤1:进入防火墙全局配置模式
      • 步骤2:创建扩展ACL(允许内网,拒绝其他)
      • 步骤3:将ACL绑定到防火墙接口(最关键)
      • 步骤4:查看并保存配置
    • 六、ACL常用经典规则示例
      • 6.1 允许单台主机访问所有
      • 6.2 允许ping(ICMP)
      • 6.3 允许访问Web服务(80端口)
      • 6.4 拒绝某一台主机
    • 七、ACL查看与验证命令
      • 7.1 查看ACL规则
      • 7.2 查看ACL应用接口
      • 7.3 测试连通性
    • 八、ACL常见错误与排错
      • 错误1:配置后全部无法访问
      • 错误2:反掩码写错
      • 错误3:ACL没有应用到接口
      • 错误4:规则顺序错误
    • 九、总结
      • 关键点回顾

🌺The Begin🌺点点关注,收藏不迷路🌺

前言

访问控制列表 ACL(Access Control List) 是防火墙最核心的基础功能,相当于网络的**“门禁系统”。它能精确控制谁能访问、谁不能访问、允许什么流量、拒绝什么流量**,是企业网络安全的第一道防线。

本文以Cisco防火墙(ASA/路由器防火墙) 为例,从ACL原理、分类、配置步骤、实战案例、验证排错五大维度,结合流程图、序号化操作、可直接复制命令,带你从零学会防火墙基本ACL配置。


一、ACL访问控制列表:核心定义

1.1 标准定义

ACL 是一组允许/拒绝(permit/deny) 的规则集合,防火墙根据ACL规则对数据包进行过滤、匹配、放行或丢弃,实现流量访问控制。

1.2 核心作用

  • 限制访问:禁止非法IP访问内网
  • 流量管控:允许办公网段上网,禁止访客网段
  • 安全防护:防止外部攻击、非法入侵
  • 权限划分:不同部门不同访问权限
  • 1.3 ACL工作流程(必看)

    防火墙收到数据包 → 匹配ACL规则从上到下依次匹配 → 匹配到规则立即执行(允许/拒绝) → 所有规则不匹配 → 执行隐含拒绝(deny any)

    ACL工作流程图

    #mermaid-svg-0IIgv5dMzaRKr5PX{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-0IIgv5dMzaRKr5PX .error-icon{fill:#552222;}#mermaid-svg-0IIgv5dMzaRKr5PX .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-0IIgv5dMzaRKr5PX .marker{fill:#333333;stroke:#333333;}#mermaid-svg-0IIgv5dMzaRKr5PX .marker.cross{stroke:#333333;}#mermaid-svg-0IIgv5dMzaRKr5PX svg{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-0IIgv5dMzaRKr5PX p{margin:0;}#mermaid-svg-0IIgv5dMzaRKr5PX .label{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;color:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster-label text{fill:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster-label span{color:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster-label span p{background-color:transparent;}#mermaid-svg-0IIgv5dMzaRKr5PX .label text,#mermaid-svg-0IIgv5dMzaRKr5PX span{fill:#333;color:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .node rect,#mermaid-svg-0IIgv5dMzaRKr5PX .node circle,#mermaid-svg-0IIgv5dMzaRKr5PX .node ellipse,#mermaid-svg-0IIgv5dMzaRKr5PX .node polygon,#mermaid-svg-0IIgv5dMzaRKr5PX .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-0IIgv5dMzaRKr5PX .rough-node .label text,#mermaid-svg-0IIgv5dMzaRKr5PX .node .label text,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape .label,#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape .label{text-anchor:middle;}#mermaid-svg-0IIgv5dMzaRKr5PX .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-0IIgv5dMzaRKr5PX .rough-node .label,#mermaid-svg-0IIgv5dMzaRKr5PX .node .label,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape .label,#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape .label{text-align:center;}#mermaid-svg-0IIgv5dMzaRKr5PX .node.clickable{cursor:pointer;}#mermaid-svg-0IIgv5dMzaRKr5PX .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-0IIgv5dMzaRKr5PX .arrowheadPath{fill:#333333;}#mermaid-svg-0IIgv5dMzaRKr5PX .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-0IIgv5dMzaRKr5PX .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-0IIgv5dMzaRKr5PX .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-0IIgv5dMzaRKr5PX .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-0IIgv5dMzaRKr5PX .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-0IIgv5dMzaRKr5PX .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster text{fill:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster span{color:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-0IIgv5dMzaRKr5PX .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX rect.text{fill:none;stroke-width:0;}#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape p,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape .label rect,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-0IIgv5dMzaRKr5PX .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-0IIgv5dMzaRKr5PX .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-0IIgv5dMzaRKr5PX :root{–mermaid-font-family:\”trebuchet ms\”,verdana,arial,sans-serif;}

    防火墙接收数据包

    从上到下匹配ACL规则

    匹配到规则?

    执行动作:允许permit/拒绝deny

    默认隐含规则:deny any 全部拒绝

    流量转发/丢弃


    二、ACL的两大基本分类

    2.1 标准ACL(Standard ACL)

    • 仅匹配源IP地址
    • 编号:1–99
    • 配置简单,控制粗糙

    2.2 扩展ACL(Extended ACL)【生产环境最常用】

    • 匹配源IP、目标IP、协议(TCP/UDP/ICMP)、端口号
    • 编号:100–199
    • 控制精准,功能强大(防火墙主流使用)

    三、ACL配置三大核心原则

  • 自上而下匹配,一旦匹配立即执行,不再向下检查
  • 隐含拒绝规则:ACL末尾默认拒绝所有流量
  • 标准ACL靠近目标,扩展ACL靠近源(最佳实践)

  • 四、防火墙基本ACL配置命令(Cisco ASA/路由器)

    4.1 配置扩展ACL(最常用)

    access-list ACL名称 extended permit/deny 协议 源IP 反掩码 目标IP 反掩码 端口

    4.2 关键概念:反掩码(Wildcard)

    • 0 = 精确匹配
    • 255 = 忽略匹配
    • host 192.168.1.10 = 单台主机
    • any = 所有IP

    4.3 常用协议

    • ip = 所有IP协议
    • tcp = TCP协议
    • udp = UDP协议
    • icmp = ping检测

    五、实战配置步骤(序号化,一步一操作)

    实验环境

    • 内网:192.168.1.0/24
    • 外网/服务器:192.168.2.0/24
    • 需求:
    • 允许192.168.1.0 ping、访问服务器
    • 拒绝其他所有IP访问
    • 将ACL应用到inside接口入方向

    步骤1:进入防火墙全局配置模式

    enable
    configure terminal

    步骤2:创建扩展ACL(允许内网,拒绝其他)

    ! 允许192.168.1.0网段所有IP访问
    access-list INSIDE-ACL extended permit ip 192.168.1.0 0.0.0.255 any

    ! 禁止所有其他流量(可省略,默认隐含deny)
    access-list INSIDE-ACL extended deny ip any any

    步骤3:将ACL绑定到防火墙接口(最关键)

    ! 应用到 inside 接口 入方向(in)
    access-group INSIDE-ACL in interface inside

    步骤4:查看并保存配置

    show access-list
    write


    六、ACL常用经典规则示例

    6.1 允许单台主机访问所有

    access-list TEST permit ip host 192.168.1.10 any

    6.2 允许ping(ICMP)

    access-list TEST permit icmp any any echo-reply

    6.3 允许访问Web服务(80端口)

    access-list TEST permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.10 eq 80

    6.4 拒绝某一台主机

    access-list TEST deny host 192.168.1.100 any


    七、ACL查看与验证命令

    7.1 查看ACL规则

    show access-list

    7.2 查看ACL应用接口

    show access-group

    7.3 测试连通性

    ping 192.168.2.10


    八、ACL常见错误与排错

    错误1:配置后全部无法访问

    原因:末尾隐含deny any,必须写permit规则

    错误2:反掩码写错

    解决:255.255.255.0 反掩码 = 0.0.0.255

    错误3:ACL没有应用到接口

    解决:必须用access-group绑定接口才生效

    错误4:规则顺序错误

    解决:精细规则放上面,粗略规则放下面


    九、总结

  • ACL = 防火墙门禁规则,允许/拒绝流量
  • 执行顺序:从上到下,匹配即停止
  • 默认规则:隐含拒绝所有
  • 扩展ACL:生产环境首选,精准控制
  • 生效关键:创建ACL后必须应用到接口
  • 核心命令:access-list + access-group

  • 本文原创,防火墙ACL入门必备! 搞懂ACL,才算真正入门网络安全,建议收藏备用!


    关键点回顾

  • ACL工作机制:自上而下匹配,默认拒绝所有
  • 扩展ACL:源IP+目标IP+协议+端口,最常用
  • 配置两步:创建ACL → 应用到接口
  • 反掩码:0=匹配,255=忽略
  • 生效命令:access-group acl名称 in interface 接口
  • 在这里插入图片描述

    🌺The End🌺点点关注,收藏不迷路🌺

    赞(0)
    未经允许不得转载:171主机测评 » 防火墙入门核心:基本访问控制列表(ACL)配置详解与实战教程
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址