防火墙入门核心:基本访问控制列表(ACL)配置详解与实战教程
-
- 前言
- 一、ACL访问控制列表:核心定义
-
- 1.1 标准定义
- 1.2 核心作用
- 1.3 ACL工作流程(必看)
- ACL工作流程图
- 二、ACL的两大基本分类
-
- 2.1 标准ACL(Standard ACL)
- 2.2 扩展ACL(Extended ACL)【生产环境最常用】
- 三、ACL配置三大核心原则
- 四、防火墙基本ACL配置命令(Cisco ASA/路由器)
-
- 4.1 配置扩展ACL(最常用)
- 4.2 关键概念:反掩码(Wildcard)
- 4.3 常用协议
- 五、实战配置步骤(序号化,一步一操作)
-
- 实验环境
- 步骤1:进入防火墙全局配置模式
- 步骤2:创建扩展ACL(允许内网,拒绝其他)
- 步骤3:将ACL绑定到防火墙接口(最关键)
- 步骤4:查看并保存配置
- 六、ACL常用经典规则示例
-
- 6.1 允许单台主机访问所有
- 6.2 允许ping(ICMP)
- 6.3 允许访问Web服务(80端口)
- 6.4 拒绝某一台主机
- 七、ACL查看与验证命令
-
- 7.1 查看ACL规则
- 7.2 查看ACL应用接口
- 7.3 测试连通性
- 八、ACL常见错误与排错
-
- 错误1:配置后全部无法访问
- 错误2:反掩码写错
- 错误3:ACL没有应用到接口
- 错误4:规则顺序错误
- 九、总结
-
- 关键点回顾
|
🌺The Begin🌺点点关注,收藏不迷路🌺 |
前言
访问控制列表 ACL(Access Control List) 是防火墙最核心的基础功能,相当于网络的**“门禁系统”。它能精确控制谁能访问、谁不能访问、允许什么流量、拒绝什么流量**,是企业网络安全的第一道防线。
本文以Cisco防火墙(ASA/路由器防火墙) 为例,从ACL原理、分类、配置步骤、实战案例、验证排错五大维度,结合流程图、序号化操作、可直接复制命令,带你从零学会防火墙基本ACL配置。
一、ACL访问控制列表:核心定义
1.1 标准定义
ACL 是一组允许/拒绝(permit/deny) 的规则集合,防火墙根据ACL规则对数据包进行过滤、匹配、放行或丢弃,实现流量访问控制。
1.2 核心作用
1.3 ACL工作流程(必看)
防火墙收到数据包 → 匹配ACL规则从上到下依次匹配 → 匹配到规则立即执行(允许/拒绝) → 所有规则不匹配 → 执行隐含拒绝(deny any)
ACL工作流程图
#mermaid-svg-0IIgv5dMzaRKr5PX{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-0IIgv5dMzaRKr5PX .error-icon{fill:#552222;}#mermaid-svg-0IIgv5dMzaRKr5PX .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-0IIgv5dMzaRKr5PX .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-0IIgv5dMzaRKr5PX .marker{fill:#333333;stroke:#333333;}#mermaid-svg-0IIgv5dMzaRKr5PX .marker.cross{stroke:#333333;}#mermaid-svg-0IIgv5dMzaRKr5PX svg{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-0IIgv5dMzaRKr5PX p{margin:0;}#mermaid-svg-0IIgv5dMzaRKr5PX .label{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;color:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster-label text{fill:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster-label span{color:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster-label span p{background-color:transparent;}#mermaid-svg-0IIgv5dMzaRKr5PX .label text,#mermaid-svg-0IIgv5dMzaRKr5PX span{fill:#333;color:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .node rect,#mermaid-svg-0IIgv5dMzaRKr5PX .node circle,#mermaid-svg-0IIgv5dMzaRKr5PX .node ellipse,#mermaid-svg-0IIgv5dMzaRKr5PX .node polygon,#mermaid-svg-0IIgv5dMzaRKr5PX .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-0IIgv5dMzaRKr5PX .rough-node .label text,#mermaid-svg-0IIgv5dMzaRKr5PX .node .label text,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape .label,#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape .label{text-anchor:middle;}#mermaid-svg-0IIgv5dMzaRKr5PX .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-0IIgv5dMzaRKr5PX .rough-node .label,#mermaid-svg-0IIgv5dMzaRKr5PX .node .label,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape .label,#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape .label{text-align:center;}#mermaid-svg-0IIgv5dMzaRKr5PX .node.clickable{cursor:pointer;}#mermaid-svg-0IIgv5dMzaRKr5PX .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-0IIgv5dMzaRKr5PX .arrowheadPath{fill:#333333;}#mermaid-svg-0IIgv5dMzaRKr5PX .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-0IIgv5dMzaRKr5PX .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-0IIgv5dMzaRKr5PX .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-0IIgv5dMzaRKr5PX .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-0IIgv5dMzaRKr5PX .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-0IIgv5dMzaRKr5PX .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster text{fill:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX .cluster span{color:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-0IIgv5dMzaRKr5PX .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-0IIgv5dMzaRKr5PX rect.text{fill:none;stroke-width:0;}#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape p,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-0IIgv5dMzaRKr5PX .icon-shape .label rect,#mermaid-svg-0IIgv5dMzaRKr5PX .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-0IIgv5dMzaRKr5PX .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-0IIgv5dMzaRKr5PX .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-0IIgv5dMzaRKr5PX :root{–mermaid-font-family:\”trebuchet ms\”,verdana,arial,sans-serif;}
是
否
防火墙接收数据包
从上到下匹配ACL规则
匹配到规则?
执行动作:允许permit/拒绝deny
默认隐含规则:deny any 全部拒绝
流量转发/丢弃
二、ACL的两大基本分类
2.1 标准ACL(Standard ACL)
- 仅匹配源IP地址
- 编号:1–99
- 配置简单,控制粗糙
2.2 扩展ACL(Extended ACL)【生产环境最常用】
- 匹配源IP、目标IP、协议(TCP/UDP/ICMP)、端口号
- 编号:100–199
- 控制精准,功能强大(防火墙主流使用)
三、ACL配置三大核心原则
四、防火墙基本ACL配置命令(Cisco ASA/路由器)
4.1 配置扩展ACL(最常用)
access-list ACL名称 extended permit/deny 协议 源IP 反掩码 目标IP 反掩码 端口
4.2 关键概念:反掩码(Wildcard)
- 0 = 精确匹配
- 255 = 忽略匹配
- host 192.168.1.10 = 单台主机
- any = 所有IP
4.3 常用协议
- ip = 所有IP协议
- tcp = TCP协议
- udp = UDP协议
- icmp = ping检测
五、实战配置步骤(序号化,一步一操作)
实验环境
- 内网:192.168.1.0/24
- 外网/服务器:192.168.2.0/24
- 需求:
- 允许192.168.1.0 ping、访问服务器
- 拒绝其他所有IP访问
- 将ACL应用到inside接口入方向
步骤1:进入防火墙全局配置模式
enable
configure terminal
步骤2:创建扩展ACL(允许内网,拒绝其他)
! 允许192.168.1.0网段所有IP访问
access-list INSIDE-ACL extended permit ip 192.168.1.0 0.0.0.255 any
! 禁止所有其他流量(可省略,默认隐含deny)
access-list INSIDE-ACL extended deny ip any any
步骤3:将ACL绑定到防火墙接口(最关键)
! 应用到 inside 接口 入方向(in)
access-group INSIDE-ACL in interface inside
步骤4:查看并保存配置
show access-list
write
六、ACL常用经典规则示例
6.1 允许单台主机访问所有
access-list TEST permit ip host 192.168.1.10 any
6.2 允许ping(ICMP)
access-list TEST permit icmp any any echo-reply
6.3 允许访问Web服务(80端口)
access-list TEST permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.10 eq 80
6.4 拒绝某一台主机
access-list TEST deny host 192.168.1.100 any
七、ACL查看与验证命令
7.1 查看ACL规则
show access-list
7.2 查看ACL应用接口
show access-group
7.3 测试连通性
ping 192.168.2.10
八、ACL常见错误与排错
错误1:配置后全部无法访问
原因:末尾隐含deny any,必须写permit规则
错误2:反掩码写错
解决:255.255.255.0 反掩码 = 0.0.0.255
错误3:ACL没有应用到接口
解决:必须用access-group绑定接口才生效
错误4:规则顺序错误
解决:精细规则放上面,粗略规则放下面
九、总结
本文原创,防火墙ACL入门必备! 搞懂ACL,才算真正入门网络安全,建议收藏备用!
关键点回顾

|
🌺The End🌺点点关注,收藏不迷路🌺 |


