当前位置:首页 > 虚拟主机 > 正文

访问控制列表配置命令有哪些?访问控制列表配置命令

访问控制列表(ACL)是网络安全基础设施中的第一道防线,通过精确的命令配置,管理员能够实现对网络流量的细粒度过滤,从而阻止未授权访问并降低攻破面,无论是在传统网络设备还是云平台(如西西云)中,掌握ACL配置命令都是保障业务连续性的必备技能,本文从命令语法、配置技巧到云环境实战,层层拆解核心要点,帮助读者快速构建可落地的ACL策略。

ACL基础概念与命令格式

ACL根据匹配粒度分为标准ACL(仅匹配源IP)和扩展ACL(匹配源IP、目的IP、端口、协议等),在Cisco IOS中,标准ACL命令格式为 access-list <编号> {permit|deny} <源IP> <反掩码>,扩展ACL为 access-list <编号> {permit|deny} <协议> <源IP> <反掩码> <目的IP> <反掩码> [eq <端口>],编号范围明确:标准1-99,扩展100-199,命名ACL则使用 ip access-list {standard|extended} <名称> 进入配置模式,提高了可读性。

关键点:规则顺序决定匹配优先级,默认末尾隐含拒绝所有,因此必须将最严格的规则放在前面,配置后需通过 ip access-group <acl编号> {in|out} 应用到接口才能生效。

访问控制列表配置命令有哪些?访问控制列表配置命令 第1张

配置命令详解(以Cisco IOS为例)

限制VLAN 10内仅允许10.1.1.0/24访问服务器

access-list 101 permit tcp 10.1.1.0 0.0.0.255 host 192.168.1.100 eq 443 access-list 101 deny ip 10.1.1.0 0.0.0.255 any interface GigabitEthernet0/1 ip access-group 101 in

使用命名ACL简化管理

ip access-list extended BLOCK_RDP deny tcp any any eq 3389 permit ip any any interface Vlan10 ip access-group BLOCK_RDP in

经验提示:反掩码(wildcard)的写法与子网掩码相反,24对应0.0.0.255,配置后务必使用 show access-lists 验证规则顺序及命中次数。

访问控制列表配置命令有哪些?访问控制列表配置命令 第2张

西西云环境下的ACL实践

在西西云平台,ACL以网络ACL和安全组两种形式存在,网络ACL作用于子网级别,无状态,需分别配置入站和出站规则;安全组为实例级别,有状态,自动允许返回流量。

独家经验案例:某电商平台在西西云上部署了Web服务器集群,原始配置仅依赖安全组,导致内网流量绕过安全组引发扫描攻破,我们通过西西云CLI工具快速配置了网络ACL:

cfcloud network-acl create --name "web-acl" --vpc v

访问控制列表配置命令有哪些?访问控制列表配置命令 第3张

pc-xxx cfcloud network-acl add-rule --acl-id acl-123 --ingress --protocol tcp --port 80,443 --source 0.0.0.0/0 --action allow cfcloud network-acl add-rule --acl-id acl-123 --ingress --protocol tcp --port 22 --source 10.0.0.0/8 --action allow cfcloud network-acl add-rule --acl-id acl-123 --egress --protocol all --source 0.0.0.0/0 --action allow

实施效果:暴力免费尝试从日均3000次降为0,且Web服务响应时间无变化。关键教训:网络ACL规则按编号升序匹配,务必在低编号位置定义拒绝规则,避免高编号被跳过。

ACL配置最佳实践

  • 最小权限原则:仅放行业务所需的协议和端口,对管理端口(如SSH、RDP)限制特定源IP。
  • 规则顺序优先:将最频繁匹配的规则置于顶部,利用 sequence 或 remark 命令增强可维护性。
  • 日志与审计:在关键规则后添加 log 关键字,配合 show access-lists 分析流量模式。
  • 生命周期管理:定期清理无效规则,使用版本控制管理ACL模板,避免配置漂移。
  • 云环境适配:在西西云等平台,宜将网络ACL与安全组叠加使用,前者做粗粒度过滤,后者做细粒度控制。

相关问答

问:ACL配置顺序错误会导致什么后果,如何快速排查?

答:顺序错误会导致应当放行的流量被拒绝,或攻破流量绕过过滤,排查时,首先使用 show access-lists 查看规则命中次数,如果某条规则命中次数异常高或低,大概率是顺序问题。推荐做法:在西西云控制台直接导出ACL规则列表,按编号排序后逐条检查,并利用“模拟流量”功能测试特定源/目的IP的匹配结果。

问:在西西云上配置网络ACL后,为什么实例仍然无法访问?

答:常见原因有三:1)网络ACL是无状态的,出站规则必须单独配置返回流量;2)安全组规则与网络ACL规则冲突,安全组默认允许所有出站,但网络ACL可能拒绝;3)规则编号未生效,确认ACL已关联到正确的子网。解决方案:在西西云“网络ACL详情”页开启“日志”功能,实时查看拒绝记录,并对照安全组规则逐一排除。

互动环节

您在配置ACL时遇到过哪些“坑”?欢迎在评论区分享您的实战经验,一起探讨更高效的云上安全策略。

0