中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 技  术 > 网络 > 技术应用
ACL应用技术与配置实例
http://www.edu.cn   2012-06-12 中国教育网络 作者:关天敏

字体选择:【大】 【中】 【小】

  安全ACL应用类型

  安全ACL分为基于接口和基于VLAN两种应用。

  基于接口的ACL应用,ACL的运用对象是接口,上文提到主要有六种接口类型。当ACL运用到接口时,有两种选择:in和out,即输入方向和输出方向,这里所谓的方向是针对接口而言。如图1所示:

图1 in方向和out方向概念

  In和out说明ACL起作用的位置。In方向说明当报文从外界网络进入该接口时,要受到ACL的检查,过滤。Out方向说明当报文从该接口转发,准备前往外界网络时,要受到ACL的检查,过滤。

  基于VLAN的ACL应用,ACL的运用对象是VLAN,同样基于VLAN的ACL也有in和out方向,但和基于接口的ACL应用的in和out不同的是,这里所谓的in和out方向是针对VLAN而言的,不是针对接口而言的。如图2所示:

图2 基于VLAN应用的原理图

  若在VLAN 1上应用一个ACL,当报文从属于VLAN 1的接口进入交换机,相当于进入VLAN 1,就是in方向,此时要受到该VACL的过滤,检查。当报文从属于VLAN 1的接口转发时,由于该端口属于VLAN 1,不算是离开VLAN1,因此不受到VACL过滤。当报文通过路由,从属于VLAN1的接口路由到属于VLAN 2的接口时,此时相当于离开VLAN 1,就是out方向,要受到VACL的过滤。

  当VLAN应用一个ACL,那么进入VLAN和离开VLAN的报文都受到VACL的限制,过滤。这也和基于接口的ACL不同。

  基于VLAN的ACL容易和应用在三层接口SVI口上的ACL混淆。这两者的层次不同,基于VLAN的ACL,由于VLAN是二层概念,所以主要过滤VLAN所属二层接口收到的报文。而SVI是一个三层逻辑接口,应用在SVI上的ACL是基于三层接口的ACL,主要过滤通过路由转发的报文。若VLAN是一个Private VLAN,则无法运用VACL和基于SVI的ACL,若VLAN是Super VLAN,则和普通VLAN相同。

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com