什么是网络访问控制列表 (ACL)?
了解什么是网络访问控制列表 (ACL) 以及不同类型的信息。
2023 下半年全球威胁态势研究报告 与专家交流网络访问控制列表 (ACL) 由允许访问计算机环境或拒绝访问计算机环境的规则组成。在某种程度上,ACL 就像是专属俱乐部的客人名单。只有名单上的人员才允许进入门口。这使管理员能够确保,除非设备出示正确的凭证,否则它无法获得访问权限。?
ACL 有两种基本类型:
当 ACL 首次构思时,它们就像防火墙一样工作,阻止了对不需要的实体的访问。虽然许多防火墙具有网络访问控制功能,但一些组织仍然使用 ACL 和虚拟专用网络 (VPN) 等技术。通过这种方式,管理员可以指定哪些类型的流量被加密,然后通过 VPN 的安全隧道发送。
使用文件系统 ACL,您可以有一个表,告诉计算机的操作系统哪些用户具有哪些访问权限。该表规定了被允许访问特定对象的用户,例如系统中的目录或文件。计算机上的每个对象都有一个安全属性,将其链接到其关联的访问控制列表。在列表中,每个具有访问系统必要权限的用户都有信息。
您可能在尝试更改或打开计算机上的文件时与 ACL 交互。例如,只有管理员才能访问某些对象。如果您以普通用户身份登录计算机,则可能无法打开某些文件。但是,如果您以管理员身份登录,对象的安全属性将看到您是管理员,然后允许您访问。
在考虑网络 ACL 与安全组时,两者有着相似之处。安全组可能由可以访问的人员列表组成,也可能由管理员、访客和普通用户等用户类别组成。?
当用户请求访问对象时,计算机的操作系统会检查 ACL,以查看用户是否应该拥有他们想要的访问权限。如果列表规定不应允许用户打开、使用或修改该特定对象,则访问将被拒绝。
网络 ACL 的不同之处在于它们安装在交换机和路由器中。这里是流量过滤器。为了过滤流量,网络 ACL 使用管理员或制造商预定义的规则。这些规则根据管理访问参数的表检查数据包的内容。根据用户是否退房,他们的访问权限将被授予或拒绝。
通过这种方式,具有 ACL 的交换机和路由器执行数据包过滤器的功能。他们检查来源和目的地的互联网协议 (IP) 地址、来源和目的地端口以及数据包的官方程序,这些程序决定了数据包在网络中移动的方式。
通过访问列表,您可以简化本地用户、远程用户和远程主机的识别方式。这是使用身份验证数据库完成的,该数据库配置为确保仅允许经批准的用户访问设备。
访问列表还允许您防止不必要的用户和流量。如果设置参数来指定哪个源地址或目标地址以及哪些用户被允许访问网络,则可以防止所有其他用户进入网络。您还可以对要允许访问网络的流量类型进行分类,然后将这些类别应用于 ACL。例如,您可以创建一条规则,使所有电子邮件流量都能传递到网络,但阻止包含可执行文件的流量。
许多管理员选择将 ACL 放置在网络的边缘路由器上。这使他们能够在流量到达系统的其他部分之前对其进行过滤。为此,您可以放置带有 ACL 的路由设备,将其定位在非军事区 (DMZ) 和互联网之间。在 DMZ 中,您可能拥有应用程序服务器、Web 服务器、VPN 或域名系统 (DNS) 服务器等设备。
您还可以在 DMZ 和网络的其他部分之间放置 ACL。如果您在互联网和 DMZ 之间,以及 DMZ 和您网络的其他部分之间使用 ACL,它们将具有不同的配置,每种设置都旨在保护 ACL 之后的设备和用户。
ACL 由多个功能核心组件组成:
为了在您的路由器上正确实施 ACL,您必须了解流量如何流入和流出。根据路由器接口的观点设置规则。这与网络不同。例如,如果流量流入路由器,它就会流出网络,因此,对于流量运动的描述方式,视角会产生很大影响。
要使 ACL 执行其预期功能,需要将其应用于路由器的接口。转发和路由决策由路由器的硬件执行,从而加快进程。
创建 ACL 条目时,请先输入源地址,然后再输入目标地址。路由器知道在以这种格式显示条目时会读取条目。来源是流量的来源,这是路由器的“外部”。目的地是经过路由器的一个点,数据包最终将到达该点。
访问控制列表 (ACL) 由允许访问计算机环境或拒绝计算机环境的规则组成。在某种程度上,访问控制列表就像是专属俱乐部的客人列表。只有名单上的人员才允许进入门口。这使管理员能够确保,除非设备出示了适当的凭证,否则它无法获得访问权限。
路由器上的访问控制列表由一个表格组成,其中规定了允许哪些流量访问系统。路由器位于传入流量和网络的其他部分或网络的特定网段之间,例如非军事区 (DMZ)。ACL 检查流入或流出网络的数据包中保存的信息,以确定其来源和目的地。然后,路由器上的 ACL 决定是否允许数据包传递到另一侧。
请填写表格,188BET足球 资深专业代表将尽快与您取得联系。