保护园区接入与访问边界

从业务需求写访问矩阵,而不是直接写 ACL

本课问题:“访客只能上网”怎样拆成可验证的规则? 学完你能:写出源、目标、协议、端口、方向和允许/拒绝结果。

进阶25 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • 园区里真正要防什么:冒用地址、非法接入和越权访问
课堂开场

本课问题:“访客只能上网”怎样拆成可验证的规则?

学完结果:写出源、目标、协议、端口、方向和允许/拒绝结果。

预计时间:25 分钟。前置课:园区里真正要防什么:冒用地址、非法接入和越权访问。

范围控制:本课不输入 ACL 命令。

今天只记 1:访问矩阵先描述业务事实,再映射设备规则。
今天只记 2:每条允许都要有明确源、目标和必要协议。
今天只记 3:管理、DNS、DHCP、NTP 等基础服务不能被宽泛拒绝误伤。

02基础知识讲解

产品要求访客只能上网,但访客仍要获得 DHCP、解析 DNS,运维必须先把一句需求拆成可测试的流量。

本课最小拓扑或状态图:Guest VLAN30—Core1—DNS 10.30.50.53 / Internet;Office VLAN10、Finance VLAN20、Mgmt VLAN99 为内部目标。

直觉解释:访问矩阵像门禁名单:先写清谁在什么方向可以通过哪扇门,再把每一格翻译成 ACL。

正式定义:业务访问矩阵是以源、目标、协议、端口、方向和动作描述允许或拒绝关系,并为每条关系绑定验收用例的策略输入。

判断依据:管理、DNS、DHCP、NTP 等基础服务不能被宽泛拒绝误伤。

重点你要理解判断依据
重点 1访问矩阵先描述业务事实,再映射设备规则。允许 VLAN30 到 10.30.50.53 的 UDP/53,拒绝到 RFC1918 内部网段,其余按出口策略放行,并分别编号测试。
重点 2每条允许都要有明确源、目标和必要协议。规则 5 仅允许访客网到指定 DNS 的 UDP/53,证明基础解析流量被显式放行。
重点 3管理、DNS、DHCP、NTP 等基础服务不能被宽泛拒绝误伤。检查矩阵是否遗漏基础服务。

03正确理解与常见误解

正确示例:允许 VLAN30 到 10.30.50.53 的 UDP/53,拒绝到 RFC1918 内部网段,其余按出口策略放行,并分别编号测试。

错误示例:直接写“deny ip any any”后再逐项补洞,导致 DHCP、DNS 和运维探测一起中断。

  • 术语与判断:访问矩阵先描述业务事实,再映射设备规则。
  • 术语与判断:每条允许都要有明确源、目标和必要协议。
  • 术语与判断:管理、DNS、DHCP、NTP 等基础服务不能被宽泛拒绝误伤。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行只读命令:

  1. 前检核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。
  2. 只读核验(配置命名扩展 IPv4 ACL)display acl name FINANCE-SERVER读取实际状态或计数器,确认“按源、目的和服务端口实施可读的最小权限策略”已经满足

安全说明:命令来自“配置命名扩展 IPv4 ACL”华为实现,用于华为VRP 中用于配置命名扩展 IPv4 ACL的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display acl name FINANCE-SERVER
<Core1> display acl 3000
rule 5 permit udp source 10.30.30.0 0.0.0.255 destination 10.30.50.53 0 destination-port eq domain
rule 20 deny ip source 10.30.30.0 0.0.0.255 destination 10.0.0.0 0.255.255.255

异常输出:

rule 5 deny ip source any destination any
Warning: required DNS flow has no permit row
差异说明:宽泛拒绝在前且没有 DNS 例外会阻断所需基础服务;下一步先把矩阵中的 DNS 流量写成更精确的 permit,再进行拒绝测试。
此时不能套用正常结论;先保存采集时间,再执行“配置命名扩展 IPv4 ACL”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“写出源、目标、协议、端口、方向和允许/拒绝结果。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“<Core1> display acl 3000”:这是 ACL3000 的规则清单,后续行的顺序决定首个匹配动作。
  • 第 2 行“rule 5 permit udp source 10.30.30.0 0.0.0.255 destination 10.30.50.53 0 destination-port eq domain”:规则 5 仅允许访客网到指定 DNS 的 UDP/53,证明基础解析流量被显式放行。
  • 第 3 行“rule 20 deny ip source 10.30.30.0 0.0.0.255 destination 10.0.0.0 0.255.255.255”:规则 20 拒绝访客到 10.0.0.0/8 内部网,证明内网边界已被表达。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:写出源、目标、协议、端口、方向和允许/拒绝结果。

操作步骤:①列出访客上网依赖的 DHCP、DNS、网关和互联网目标;②为每条流量填写源、目标、协议、端口、方向与动作;③给每个允许项和拒绝项各写一个可复现测试;④按最具体到最宽泛的顺序整理为候选 ACL;⑤进入“引导:把业务需求写成访问矩阵”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①检查矩阵是否遗漏基础服务;②确认源和目标网段没有写反;③确认每个矩阵行都有唯一验收编号。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课以只读观察为主。只读命令仍可能暴露资产信息,保存输出前要替换序列号、真实公网地址、账号和其他敏感字段;任何清表、重启、删除或配置动作都不属于本课。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“写出源、目标、协议、端口、方向和允许/拒绝结果。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置命名扩展 IPv4 ACL打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:引导:把业务需求写成访问矩阵打开资源 →目标:独立完成“写出源、目标、协议、端口、方向和允许/拒绝结果。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——直接写“deny ip any any”后再逐项补洞,导致 DHCP、DNS 和运维探测一起中断。
  • 判断 2:以下做法是正确的——允许 VLAN30 到 10.30.50.53 的 UDP/53,拒绝到 RFC1918 内部网段,其余按出口策略放行,并分别编号测试。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“写出源、目标、协议、端口、方向和允许/拒绝结果。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:写出源、目标、协议、端口、方向和允许/拒绝结果。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:ACL 匹配顺序、方向和隐含拒绝。你已经能“写出源、目标、协议、端口、方向和允许/拒绝结果。”,下一课将用这项能力继续回答“同一组规则为什么会因顺序或方向不同得到相反结果?”。

从业务需求写访问矩阵,而不是直接写 ACL|vlanif.cn