188BET足球

Skip to content Skip to navigation Skip to footer

网络访问控制列表含义

网络访问控制列表 (ACL) 由允许访问计算机环境或拒绝访问计算机环境的规则组成。在某种程度上,ACL 就像是专属俱乐部的客人名单。只有名单上的人员才允许进入门口。这使管理员能够确保,除非设备出示正确的凭证,否则它无法获得访问权限。?

ACL 有两种基本类型:

  1. 文件系统 ACL:这些作为过滤器工作,管理对目录或文件的访问。文件系统 ACL 为有权访问系统的用户提供操作系统说明,以及他们进入系统后有权获得的权限。
  2. 网络 ACL:网络 ACL 管理对网络的访问。为此,它们向交换机和路由器提供对于允许与网络交互的流量类型的说明。它们还决定了每个用户或设备在进入后可以做什么。

当 ACL 首次构思时,它们就像防火墙一样工作,阻止了对不需要的实体的访问。虽然许多防火墙具有网络访问控制功能,但一些组织仍然使用 ACL 和虚拟专用网络 (VPN) 等技术。通过这种方式,管理员可以指定哪些类型的流量被加密,然后通过 VPN 的安全隧道发送。

ACL 的工作原理是什么?

使用文件系统 ACL,您可以有一个表,告诉计算机的操作系统哪些用户具有哪些访问权限。该表规定了被允许访问特定对象的用户,例如系统中的目录或文件。计算机上的每个对象都有一个安全属性,将其链接到其关联的访问控制列表。在列表中,每个具有访问系统必要权限的用户都有信息。

您可能在尝试更改或打开计算机上的文件时与 ACL 交互。例如,只有管理员才能访问某些对象。如果您以普通用户身份登录计算机,则可能无法打开某些文件。但是,如果您以管理员身份登录,对象的安全属性将看到您是管理员,然后允许您访问。

在考虑网络 ACL 与安全组时,两者有着相似之处。安全组可能由可以访问的人员列表组成,也可能由管理员、访客和普通用户等用户类别组成。?

当用户请求访问对象时,计算机的操作系统会检查 ACL,以查看用户是否应该拥有他们想要的访问权限。如果列表规定不应允许用户打开、使用或修改该特定对象,则访问将被拒绝。

网络 ACL 的不同之处在于它们安装在交换机和路由器中。这里是流量过滤器。为了过滤流量,网络 ACL 使用管理员或制造商预定义的规则。这些规则根据管理访问参数的表检查数据包的内容。根据用户是否退房,他们的访问权限将被授予或拒绝。

通过这种方式,具有 ACL 的交换机和路由器执行数据包过滤器的功能。他们检查来源和目的地的互联网协议 (IP) 地址、来源和目的地端口以及数据包的官方程序,这些程序决定了数据包在网络中移动的方式。

使用 ACL 的好处

通过访问列表,您可以简化本地用户、远程用户和远程主机的识别方式。这是使用身份验证数据库完成的,该数据库配置为确保仅允许经批准的用户访问设备。

访问列表还允许您防止不必要的用户和流量。如果设置参数来指定哪个源地址或目标地址以及哪些用户被允许访问网络,则可以防止所有其他用户进入网络。您还可以对要允许访问网络的流量类型进行分类,然后将这些类别应用于 ACL。例如,您可以创建一条规则,使所有电子邮件流量都能传递到网络,但阻止包含可执行文件的流量。

您可以在哪里放置 ACL?

许多管理员选择将 ACL 放置在网络的边缘路由器上。这使他们能够在流量到达系统的其他部分之前对其进行过滤。为此,您可以放置带有 ACL 的路由设备,将其定位在非军事区 (DMZ) 和互联网之间。在 DMZ 中,您可能拥有应用程序服务器、Web 服务器、VPN 或域名系统 (DNS) 服务器等设备。

您还可以在 DMZ 和网络的其他部分之间放置 ACL。如果您在互联网和 DMZ 之间,以及 DMZ 和您网络的其他部分之间使用 ACL,它们将具有不同的配置,每种设置都旨在保护 ACL 之后的设备和用户。

ACL 的组成部分

ACL 由多个功能核心组件组成:

  1. 序列号:序列号使用特定编号标识 ACL 条目。
  2. ACL 名称:ACL 名称使用分配给它的名称而不是数字来定义 ACL 条目。在某些情况下,路由器将允许数字和字母。
  3. 备注:在某些路由器上,您可以输入评论,这些评论可用于包含更详细的描述。
  4. 声明:通过声明,您可以使用通配符掩码或地址允许或拒绝源。通配符掩码指示系统可以检查 IP 地址的哪些元素。
  5. 网络协议:网络协议可用于允许或拒绝某些网络协议,例如 IP、互联网数据包交换 (IPX)、传输控制协议 (TCP)互联网控制消息协议 (ICMP)用户数据报协议 (UDP) 或其他协议。
  6. 来源或目的地:源或目标组件将目标或源 IP 地址定义为地址范围或单个 IP。它还可以允许所有地址。
  7. 日志:有些设备在找到 ACL 匹配项时可以维护日志。
  8. 晚期 ACL 的其他标准:一些更高级的 ACL 允许您根据 IP 优先级、服务类型 (ToS) 或其从其差异化服务代码点 (DSCP) 获得的优先级来控制流量。DSCP 是一种网络架构,允许对网络上的流量进行分类和管理。

如何在路由器上实施 ACL

为了在您的路由器上正确实施 ACL,您必须了解流量如何流入和流出。根据路由器接口的观点设置规则。这与网络不同。例如,如果流量流入路由器,它就会流出网络,因此,对于流量运动的描述方式,视角会产生很大影响。

要使 ACL 执行其预期功能,需要将其应用于路由器的接口。转发和路由决策由路由器的硬件执行,从而加快进程。

创建 ACL 条目时,请先输入源地址,然后再输入目标地址。路由器知道在以这种格式显示条目时会读取条目。来源是流量的来源,这是路由器的“外部”。目的地是经过路由器的一个点,数据包最终将到达该点。

网络访问控制列表 (NACL) 常见问题解答

什么是访问控制列表 (ACL)?

访问控制列表 (ACL) 由允许访问计算机环境或拒绝计算机环境的规则组成。在某种程度上,访问控制列表就像是专属俱乐部的客人列表。只有名单上的人员才允许进入门口。这使管理员能够确保,除非设备出示了适当的凭证,否则它无法获得访问权限。

路由器上的访问控制列表是什么?

路由器上的访问控制列表由一个表格组成,其中规定了允许哪些流量访问系统。路由器位于传入流量和网络的其他部分或网络的特定网段之间,例如非军事区 (DMZ)。ACL 检查流入或流出网络的数据包中保存的信息,以确定其来源和目的地。然后,路由器上的 ACL 决定是否允许数据包传递到另一侧。

与专家对谈

请填写表格,188BET足球 资深专业代表将尽快与您取得联系。