)
摘要:你是否好奇过,网络管理员是如何精准控制谁能访问服务器、谁不能访问的?本文将带你深入浅出地理解ACL(访问控制列表)的核心原理。通过两个从简到繁的实验,手把手教你如何配置基本ACL,让你不仅“知其然”,更“知其所以然”。文章末尾有完整配置命令总结,欢迎收藏学习!一、前言:什么是ACL?在现实生活中,我们通过“门禁卡”来决定谁可以进入公司大楼。在虚拟的网络世界里,ACL(Access Control List,访问控制列表)就扮演着“网络门禁”的角色。简单来说,ACL 是一张规则清单。路由器或交换机收到数据包时,会像安检员一样,拿着这张清单逐一核对,决定这个数据包是“放行(允许)”还是“丢弃(拒绝)”。二、ACL的作用与优缺点主要作用流量控制:限制特定用户访问特定资源(如禁止财务部访问娱乐网站)。网络安全:作为基础防火墙,防止非法访问,保护核心服务器。提高效率:阻断无用流量,节省网络带宽。优点配置灵活:可以基于IP地址、端口号、协议等多种维度控制。性能高效:由硬件或底层软件处理,对设备性能影响相对可控。成本低廉:无需额外购买防火墙设备,利用现有路由器/交换机即可实现基础安全。缺点配置复杂:当规则数量庞大时,管理和排错会非常麻烦。维护困难:规则顺序至关重要(一旦匹配便不再往下执行),调整不当容易造成网络故障。能力局限:只能基于“五元组”判断,无法像下一代防火墙那样深度检测应用层数据(如识别具体是微信还是QQ)。三、ACL的分类与命名规范在华为(Huawei)或类似VRP平台的设备中,ACL主要通过数字范围来区分类型:分类编号范围匹配条件通俗解释基本ACL2000-2999源IP地址只检查“谁”发起的请求。就像只查身份证,不看你去哪儿。高级ACL3000-3999五元组(源IP、目的IP、协议号、源端口、目的端口)精准打击。不仅看你是谁,还看你要去哪,坐什么交通工具(TCP/UDP),走哪个门(端口)。二层ACL4000-4999源MAC、目的MAC、类型工作在数据链路层,针对物理地址进行控制。基础配置语法创建ACL并定义规则:acl 名称或编号rule 规则号 { permit | deny } source 源地址 通配符掩码注:通配符掩码(Wildcard Mask)与子网掩码相反,0表示精确匹配,1表示忽略。在接口下调用(让规则生效):