◆甘卫民 周伟
(广州大学华软软件学院 广东 510900)
在互联网发达的今天,网络服务器承载数据访问压力越来越大,网络安全问题越发重视。在中小型企业网络中,硬件式的防火墙投入成本较高,访问控制列表(ACL)技术规则灵活,在路由器上定义相应参数设置,使数据包有选择的通过路由器达到过滤效果,起到软件式防火墙技术的作用。ACL应用在中小型网络中越来越得到重视,它不仅降低了组网成本,同时也能使数据访问安全得到保障[1]。
访问控制列表ACL规则灵活多变,设备可以定义一系列不同的ACL规则,对不同类型的数据报文进行分类处理,从而可以对网络访问行为进行控制、防止网络攻击、提高网络性能、限制网络流量等。保障了网络传输的可靠性和稳定性[2]。
ACL分类如表1所示。

表1 ACL分类表
系统是根据什么样的顺序来选择规则进行报文匹配的呢?因为每个ACL可以定义多个规则,路由器设备根据定义的ACL规则来过滤数据流量。
每条规则都有一个规则ID(rule-id)来标识,规则ID可由系统按步长值自动生成,也可以用户配置,在定义一个ACL规则时,按照规则ID从小到大排序。如果不指定规则ID时,具体间隔大小由步长来设定。在华为路由设备中,ACL的步长默认设定为5,即ACL规则ID分配是按照5、10、15、20……来分配的。当然用户也可以根据规则ID把新规则插入到某一规则组的位置。
ACL的规则主要有两种规则分别为“permit”和“deny”。一个ACL规则可以由多条的“permit|deny”语句构成,规则内容可能存在重复或矛盾。