要禁止外網訪問公司內網服務器? ACL 配置幫你馬上解決

對於企業網絡,經常會用到訪問控制,例如限制員工的上網時間?或如何控制各部門之間的網絡互通等等,在實際企業網絡項目中經常會遇到,這裡面我們就可以用到ACL訪問列表控制了,本期我們一起來看下,如何利用ACL禁止外網訪問公司內網服務器。

一、什麼是ACL?

首先我們來了解下ACL,ACL即訪問控制列表,那麼它有什麼作用呢?

(ACL)訪問控制列表是一種基於包過濾的訪問控制技術,它可以根據設定的條件對接口上的數據包進行過濾,允許其通過或丟棄。

訪問控制列表被廣泛地應用於路由器和三層交換機,借助於訪問控制列表,可以有效地控制用戶對網絡的訪問,從而最大程度地保障網絡安全。

例如:

為了某部門的保密性,不允許其訪問外網,也不允許外網訪問它,就可以通過ACL實現。那麼我們來看下實例,如何利用ACL實現禁止外網訪問公司內網服務器。


二、ACL禁止外網訪問公司內網服務器


幾乎大部分公司都有自己內部服務器,裡面有一些公司保密性的內容,只供內部員工進入,禁止外部網絡訪問,大部分公司都會做這樣的限制,我們來看下這個華為的實例。

一、實例要求

某公司通過交換機實現各部門之間的互連。要求只允許公司內網用戶可以訪問內網中的財務服務器,外網用戶不允許訪問。


二、配置步驟


1、配置接口加入VLAN,並配置VLANIF接口的IP地址

# 將GE1/0/1~GE1/0/3分別加入VLAN10、20、30,這三個vlan中,也就是給公司三個部門各分配一個vlan。

GE2/0/1加入VLAN100,並配置各VLANIF接口的IP地址,也就是內網財務服務器的端口單獨加一個vlan。

下面配置以GE1/0/1和VLANIF 10接口

下面配置以GE1/0/2和VLANIF 20接口

下面配置以GE1/0/3和VLANIF30接口

下面配置以GE2/0/1和VLANIF100接口

那麼所有的部分對應的接口都已經配置完了。


這裡面弱電行業網說下VLAN與VLANIF的區別:

通俗的說,vlan就是一個二層的接口。

VLANIF就是創建三層接口,可以在上面配置IP的,上面的例子就配置了ip,通常這個接口地址作為vlan下面用戶的網關。

2、配置ACL

# 創建高級ACL 3002並配置ACL規則,允許位於內網的總裁辦公室、市場部和研發部訪問財務服務器的報文通過,拒絕外網用戶訪問財務服務器的報文通過。

3、配置基於ACL的流分類

# 配置流分類c_network,對匹配ACL 3002的報文進行分類。

4、配置流行為

# 配置流行為b_network,動作為允許報文通過(缺省值,不需配置)。

5、配置流策略

# 配置流策略p_network,將流分類c_network與流行為b_network關聯。

6、應用流策略

# 由於內外網訪問服務器的流量均從接口GE2/0/1出口流向服務器,所以可以在GE2/0/1接口的出方向應用流策略p_network。



若您希望得知更多資訊或有其他需求 

請至 線上服務 留言 

我們會盡快與您聯繫 

也可從 聯絡我們 取得聯絡方式


ATCnet Technology Ltd