ACL匹配异常问题排查案例

文章编号:1662 2024-04-28 华为交换机 故障案例

问题背景

当前环境部分业务需要通过策略路由定向至准入设备,部分业务无需经过准入设备,计划通过策略路由使部分IP直接访问资源、无需定向至行为管理

交换机版本:S12700 V200R013C00SPC500+v200r013sph002

问题现象

一个流策略中定义两个流分类与流行为,将无需定向的匹配项放在第一条,使其不重定向至准入设备;按该流程操作后发现页面仍会进行重定向,疑似未匹配第一条匹配项。配置信息如下:

ACL匹配异常问题排查案例

问题处理

对测试源目地址进行抓包分析,发现对两个cb匹配项都进行了匹配,经研发说明:在两个cb对条件相近情况下,会对两个cb对都进行匹配,需要配置冲突香,使其单独匹配。

如:

traffic behavior b3049car cir 10000000

该配置与重定向互斥,此场景下将只匹配一条。

问题总结

当cb对条件不互斥的情况下,会对两个cb对都进行匹配,需制造互斥配置,使其逐个匹配。


关于acl匹配机制描述错误的是

ACL的匹配机制总是从第一条规则开始顺序匹配。 访问控制列表(ACL)是一种基于规则的网络安全技术,用于过滤网络流量并允许或拒绝特定的数据包通过。 ACL包含一系列的规则,这些规则按照特定的顺序进行排列,并且每个规则都定义了一组条件和相应的操作(允许或拒绝)。 当数据包到达网络设备时,ACL会按照规则的顺序逐个进行匹配,直到找到一个与数据包匹配的规则为止。 一旦找到匹配的规则,就会执行该规则定义的操作,并且不再继续匹配后续的规则。 ACL的匹配机制并不是总是从第一条规则开始顺序匹配的。 实际上,ACL的规则顺序非常重要,因为一旦找到匹配的规则,就会执行该规则的操作,而不再考虑后续的规则。 因此,如果将一个较为宽松的规则放在ACL的开头,而后续有更严格的规则,那么可能会导致一些不应该被允许的数据包通过。 例如,考虑一个ACL包含以下两条规则:1. 允许所有来自IP地址192.168.1.0/24的数据包通过。 2. 拒绝所有来自IP地址192.168.0.0/16的数据包通过。 如果一个恶意数据包来自IP地址192.168.1.100,由于第一条规则的存在,该数据包将被允许通过,即使它符合第二条规则的定义。 这是因为ACL在找到第一个匹配的规则后就会停止匹配,所以第一条规则会“覆盖”后面的规则。 因此,在配置ACL时,必须非常小心地考虑规则的顺序,以确保网络的安全性。 最好的做法是将最严格的规则放在ACL的开头,以确保它们能够优先匹配并阻止任何潜在的安全威胁。 同时,还应该定期审查和更新ACL规则,以适应网络环境和安全需求的变化。

关于cisco三层交换机ACL配置问题

0.0.0.0 255.255.0.0这不符合逻辑在ACL里,是反转掩码比如拒绝192.168.0.0/16的写法是这样的:deny ip any 192.168.0.0 0.0.255.255反推到你的语句里的IP地址就成这样了:0.0.0.0/0.0.255.255,这是个嘛啊??我没见过啊。 我也不理解。 你最好明确你的需求,举例说,在ACL-IN里拒绝三个子网进入路由器,分别是:192.168.1.0/25,172.16.0.0/16,10.0.0.0/8其他全允许,写法有两种:第一种,ACL命名ip access-listext INdeny ip 192.168.1.0 0.0.0.127 anydeny ip 172.16.0.0 0.0.255.255 anydeny ip 10.0.0.0 0.255.255.255 anypermit ip any any第二种:ACL编号,100-199是ext acl的编号access-list 123 deny ip 192.168.1.0 0.0.0.127 anyaccess-list 123 deny ip 172.16.0.0 0.0.255.255 anyaccess-list 123 deny ip 10.0.0.0 0.255.255.255 anyaccess-list 123 permit ip any anyCisco访问列表默认策略就是拒绝所有,所以就不用再写全拒绝的命令了。 访问列表写完了,绑定到端口生效。 ACL是锁头,路由器是大门。 你买了100把锁头,只有锁在大门上那把才是有用的。

关于ACL配置(华为)

ACL匹配:

缺省情况下,系统按照ACL规则编号从小到大的顺序进行报文匹配,规则编号越小越容易被匹配。

报文与ACL规则匹配后,会产生两种匹配结果:“匹配”和“不匹配”。

匹配(命中规则):指存在ACL,且在ACL中查找到了符合匹配条件的规则。不论匹配的动作是“permit”还是“deny”,都称为“匹配”,而不是只是匹配上permit规则才算“匹配”。

匹配上permit:允许

匹配上deny:拒绝

无论报文匹配ACL的结果是“不匹配”、“允许”还是“拒绝”,该报文最终是被允许通过还是拒绝通过,实际是由应用ACL的各个业务模块来决定的。不同的业务模块,对命中和未命中规则报文的处理方式也各不相同。

不匹配(未命中规则):指不存在ACL,或ACL中无规则,再或者在ACL中遍历了所有规则都没有找到符合匹配条件的规则。切记以上三种情况,都叫做“不匹配”。

扩展资料:

ACL基本原理:

ACL,是Access CoNTRol List的简称,中文名称叫“访问控制列表”。

ACL由一系列规则(即描述报文匹配条件的判断语句)组成。这些条件,可以是报文的源地址、目的地址、端口号等。

打个比方,ACL其实是一种报文过滤器,ACL规则就是过滤器的滤芯。安装什么样的滤芯(即根据报文特征配置相应的ACL规则),ACL就能过滤出什么样的报文。

基于过滤出的报文,我们能够做到阻塞攻击报文、为不同类报文流提供差分服务、对telnet登录/FTP文件下载进行控制等等,从而提高网络环境的安全性和网络传输的可靠性。

 日语专业难就业  梦见和情人聊天啥意思  哪个专业写论文  第一次医学革命  接受gmat成绩的专业  空调哪个模式是换气  金银忍冬叶的功效与作用  专业硕士考英语二 
本文地址: https://www.q16k.com/article/bb8c672d4bbcd0661141.html
周公解梦

解梦吧(JieMeng8.com)转释了原版周公解梦,并征集了广大网友意见的基础上推出了现代版周公解梦大全,并为广大网友提供在线的周公解梦查询。这里保存了众多网友的梦境,可以当之无愧为国内资料最全的在线周公解梦网,您也可以在这里保存你的梦境,并让大家来帮你解梦.注:周公解梦仅供娱乐,并无科学依据

在线图片压缩工具(jpg

压缩图是一款在线无损图片压缩工具,支持批量图片压缩jpg、jpeg、png、gif、tiff、webp、jp2等格式,并提供图片压缩指定大小、批量修改图片dpi(分辨率)、pdf压缩、修改图片大小尺寸、AI抠图、图片格式转换、证件照制作等多种在线图片处理功能,同时新增了PDF转换成word、ppt、excel功能,一键操作批量处理,欢迎体验!

宠物兔品种及图片

兔兔窝作为专业宠物兔网站,免费提供宠物兔品种及图片、宠物兔子价格等,每天分享养兔知识大全及兔子饲料推荐,想了解宠物兔子怎么养或养兔兔知识,请关注兔兔窝!

CREDITCHINA信用中国网

该站点未添加描述description...

米热电影网

米热电影网-在线电视剧-好看电影网站

微开讲

微开讲专业的微课直播工具,1分钟快速搭建在线教学课堂,支持直播/录播/插播/电子白板等工具,为在线教育、知识付费、企业内训、政务直播等多种场景提供专业的直播解决方案;同时利用多种营销功能帮助客户打造知识变现、内容沉淀、社群管理的生态闭环。

AI字幕助手

AI字幕翻译/格式转化小工具,translatesubtilte,caption,closecaption,usingchatGPTAI

今日资讯

56之窗网提供专业资讯,商务新闻,商业新闻,新闻资讯,人物访谈,行业新闻,行业资讯,最新资讯,今日资讯等信息平台,了解更多商业资讯点击进入56之窗网。

企业档案

专业经营木地板,面向全国等地提供木地板等产品和服务,已有4家开发商将纳入品牌供应商库

悬疑小说

小说阅读,雁北堂有故事。雁北堂中文网提供好看的悬疑小说,恐怖惊悚小说,玄幻小说,奇幻小说,仙侠小说,科幻小说,言情小说等原创文学作品在线阅读-www.ebtang.com

秦皇岛文学网

秦皇岛文学网是广大书友最值得收藏的网络小说阅读网,秦皇岛文学网收录了当前最火热的网络小说,秦皇岛文学网免费提供高质量的小说最新章节,秦皇岛文学网是广大网络小说爱好者必备的小说阅读网。

中国专利信息中心

该站点未添加描述description...

投维网

投维网旨在将互联网企业不诚信行为的典型案例进行深入剖析和宣传报道,鞭挞违法失信,威慑潜在背信,通过平台端报道,最大限度地扩大信用的社会影响力,从而为互联网行业诚信建设提供鲜活而透明的载体。

一览工业设计英才网,工业设计人才网,工业设计英才网,工业设计求职,工业设计招聘,工业设计

工业设计英才网,工业设计人才网,工业设计英才网,工业设计求职,工业设计招聘,工业设计

4399手机游戏网

4399手机游戏网致力于成为可信赖的手机游戏平台,提供海量精品游戏免费下载,前沿手游资讯报道,实用视频攻略秘籍.

HERO

HEROGAMES,foundedonjune16,2015,isagamedeveloperandpublisherwiththehighestglobalrevenueinChina.