用存取控制清單實現網路單向訪問

來源:互聯網
上載者:User

  簡易拓撲圖(所有子網路遮罩均為255.255.255.0):

  PC(10.1.1.2)---E0(10.1.1.1)[RouterA]S0(192.1.1.1)---S1(192.1.1.2)[RouterB] 

  做網路的單向訪問其實實現的是防火牆的準系統:我是內網,你是外網,我能訪問你,但你不能訪問我。

  所以現在假設RouterA的E0口所連網段為內網段,RouterA S0所連的網段為外網段,還假設我想做的是內網的PC機能ping通外網RouterB的S1口,但RouterB卻ping不進我的內網。 

  用ACL來實作類別似的單向存取控制需要用到一種特殊的ACL,叫Reflexive ACL。Reflexive ACL的配置分為兩個部分,一部分是outbound的配置,一部分是inbound的配置。 

  在繼續下面的說明之前,先說點題外話。在最開始想到單向訪問問題時,我(也包括其它一些我的同事)自然的就這麼想:那我在E0口上允許PC的流量進來,然後再在S0口上禁止RouterB的流量進來不就行了?看上去好像沒什麼問題,但一試就知道其實是不行的。為什麼不行呢,因為很多人都忽略了這麼一個問題:即絕大多數的網路流量都是有去有回的,上面的方法只解決了去的問題,但這個流量在到達RouterB後,RouterB還需要返回這個流量給PC,這個返回的流量到了RouterA的S0口,但上面的方法卻在S0口上禁止了RouterB的流量進來,回來的流量被擋住了,通訊失敗。 

  好,下面再切回來。Reflexive ACL中outbound的部分決定了我出去的哪些內網網路流量是需要被單向訪問的,inbound部分決定了這些流量在返回後能被正確的識別並送給內網發起串連的PC機。

  Reflexive ACL中outbound的部分:

  ip access-list extended outbound_filter

  permit icmp any any reflect icmp_traffic

  permit ip any any

  !---注意在Reflexive ACL中只能用named方式的ACL,不能用numbered方式的ACL。

  !---基本配置和普通ACL並沒有什麼太多不同,不同之處是reflect icmp_traffic,它的意思是這條ACE作為單向流量來處理,並且給了一個名稱叫icmp_traffic,icmp_traffic在inbound部分被引用。

  !---permit ip any any並不是必要的,加在這裡是為了另一個測試,下面會說明。

  Reflexive ACL中inbound的部分:

  ip access-list extended inbound_filter

  evaluate icmp_traffic

  deny ip any any log

  !---inbound的配置有和普通ACL有點不同了,第一句evaluate icmp_traffic對上述outbound配置中的icmp_traffic進行了引用,也就是說,它要檢查從外網進來的流量,如果這個流量確實是從內網發起的對外訪問的返迴流量,那麼允許這個流量進來。



聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.