网络通信 频道

华为3com基于时间的访问控制列表

    【IT168 专稿】上面我们介绍了标准ACL与扩展ACL,实际上我们掌握了这两种访问控制列表就可以应付大部分过滤网络数据包的要求了。不过实际工作中总会有人提出这样或那样的苛刻要求,这时我们还需要掌握一些关于ACL的高级技巧。基于时间的访问控制列表就属于高级技巧之一。

    一,基于时间的访问控制列表用途:

    可能公司会遇到这样的情况,要求上班时间不能上QQ,下班可以上或者平时不能访问某网站只有到了周末可以。对于这种情况仅仅通过发布通知规定是不能彻底杜绝员工非法使用的问题的,这时基于时间的访问控制列表应运而生。

    二,基于时间的访问控制列表的格式:

    基于时间的访问控制列表由两部分组成,第一部分是定义时间段,第二部分是用扩展访问控制列表定义规则。这里我们主要讲解下定义时间段,具体格式如下:

    time enable(如图1)

图1(点击看大图)

    settr 08:00 12:00 14:00 17:00(如图2)

图2(点击看大图)

    意思是为访问控制列表设置了时间段,并将基于时间的访问控制列表启用。设置的时间段为ACL启用时间从早上8点开始,到中午12点结束,下午2点再次开启过滤功能,晚上5点结束过滤。设置完毕后我们就可以通过这个时间段和扩展ACL的规则结合指定出针对自己公司时间段开放的基于时间的访问控制列表了。

    二,配置实例:

    要想使基于时间的ACL生效需要我们配置两方面的命令:

    1,定义时间段及时间范围。
    2,ACL自身的配置,即将详细的规则添加到ACL中。
    3,宣告ACL,将设置好的ACL添加到相应的端口中。

    网络环境介绍:

    我们采用如图3所示的网络结构。路由器连接了二个网段,分别为172.16.4.0/24,172.16.3.0/24。在172.16.4.0/24网段中有一台服务器提供FTP服务,IP地址为172.16.4.13。

图3(点击看大图)

    实例:只容许172.16.3.0网段的用户在上班时间上午8点到12点和下午2点到5点访问172.16.4.13上的FTP资源,工作时间不能下载该FTP资源。

    路由器配置命令:

    time enable
    //启用时间段访问控制列表过滤功能。
    settr 08:00 12:00 14:00 17:00
    //定义具体时间范围,工作时间8点到12点,下午2点到5点这个时间段。
    acl 101
    //设置访问控制列表101,并进入配置界面
    rule special deny tcp source any destination 172.16.4.13 0.0.0.0 eq ftp
    //设置ACL,禁止访问172.16.4.13的FTP服务。并且通过special命令结合上面的时间段就能实现在工作时间禁止访问该IP的FTP服务。
    rule permit ip source any destination any
    //设置ACL,容许其他时间段和其他条件下的正常访问。
    int e1
    //进入E1端口。
    firewall packet-filter 101 outbound
    //宣告ACL101。

    基于时间的ACL比较适合于时间段的管理,通过上面的设置172.16.3.0的用户就只能在非上班时间访问服务器提供的FTP资源了,工作时间无法访问。

0
相关文章