ACL进阶
导语:基础 ACL 只按源 IP 放行。进阶 ACL 结合通配符、时间段、命名、反射、与防火墙协同,实现"谁、何时、去哪、做什么"的精细收敛,是等保边界的核心。
一、为什么要关注
- 仅源 IP 控制太粗,易被绕过;
- 时段策略可限制运维窗口;
- 反射 ACL 能放行回程而防主动入站。 ACL 进阶决定"最小权限"能否落地。
二、核心原理(多厂商客观对比)
ACL 分基本(源)、高级(源/目的/端口/协议),支持命名、时间、反射,各厂商模型一致。
| 厂商 | 类型 | 命令风格特点 | 适用场景 |
|---|---|---|---|
| 华为 | acl/rule + 时间 | 命名+编号 | 大型企业 |
| 新华三 H3C | acl + time-range | 类华为 | 园区/数据中心 |
| 锐捷 | ip access-list | 类 Cisco | 教育/企业 |
| 思科 | numbered/named | 经典生态 | 跨国部署 |
| 迈普 | 国产 acl | 信创体系 | 政务内网 |
| 信创国产 | 各有实现 | 自主可控 | 内网收敛 |
三、落地做法/步骤(各厂商命令语法略有差异,以下为通用思路)
- 用高级 ACL 精确匹配源/目的/端口;
- 建时间策略,限制运维仅在窗口;
- 末端显式拒绝,避免隐式放行;
- 应用在接口入/出方向;与防火墙互补;
- 验证:逐条测试命中与顺序。 通用建议:ACL 按顺序匹配,拒绝条目要放在正确位置。
四、网络如何为数据存储/备份提供安全底座
五、常见误区
- 规则顺序错,宽松条目压住拒绝;
- 末条忘记显式 deny,意外放行;
- 只配 ACL 不上防火墙,缺应用层防护。
六、小结与行动建议
ACL 进阶 = 高级匹配 + 时间策略 + 显式拒绝 + 与防火墙协同。把它作为存储域的接口级收敛,是等保边界的硬指标。