ACL进阶:从通不通到谁能对谁干什么
导语:基础 ACL 只管源地址,进阶 ACL 结合状态、时间、应用做精细授权。
一、为什么要关注(背景与痛点)
某企业园区 ACL 只按 IP 放通,无法限端口/时段/方向;进阶用扩展 ACL、时间范围、反射/状态、命名管理,做到最小权限,把"能访问"收敛为"该访问才访问"。
二、核心原理 / 关键概念
- 扩展 ACL:匹配源/目的 IP+端口+协议,粒度更细。
- 时间 ACL:按时段生效,适应办公/非办公策略。
- 状态/反射:基于会话方向放行回包,更安全。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 扩展 | 高级 ACL | 同 | 同 | extended | 同 | 同 |
| 时间 | time-range | 同 | 同 | time-range | 同 | 同 |
| 状态 | 防火墙态 | 同 | 同 | CBAC/zone | 同 | 同 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 用扩展 ACL 限定"源 IP:端口 → 目的 IP:端口"。
- 加时间范围,非工时收紧。
示例(思路):
acl 3000 rule permit tcp source X dest Y dest-port 445 time-range T。各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
ACL 进阶是存储防护主力:仅允许备份服务器 IP 以指定端口访问信创云盘,其余全拒;对外共享入口在 DMZ 用 ACL 限源 IP 与时段。时间 ACL 让非工时自动收紧管理通道。网络以"最小权限+按时段"把数据访问锁死。
五、常见误区 / 避坑提醒
- 规则顺序错,先匹配拒后放白搭。
- 只限源不限端口,风险仍在。
- 时间范围未校 NTP,时段错乱。
- 命名混乱,后期难维护。