题目
某企业核心交换机[1]需对内部员工访问互联网的行为进行精细化控制:要求研发部门(网段192.168.10.0/24)仅能在工作日8:00-18:00访问外部HTTP(80端口)和HTTPS(443端口)服务,而市场部门(网段192.168.20.0/24)不受时间限制但禁止访问外部FTP(21端口)服务。请结合ACL技术,说明应采用哪类ACL实现该需求,并详细描述配置思路(需包含ACL类型选择、规则匹配逻辑、时间范围定义等关键环节)
某企业核心交换机[1]需对内部员工访问互联网的行为进行精细化控制:要求研发部门(网段192.168.10.0/24)仅能在工作日8:00-18:00访问外部HTTP(80端口)和HTTPS(443端口)服务,而市场部门(网段192.168.20.0/24)不受时间限制但禁止访问外部FTP(21端口)服务。请结合ACL技术,说明应采用哪类ACL实现该需求,并详细描述配置思路(需包含ACL类型选择、规则匹配逻辑、时间范围定义等关键环节)
题目解答
答案
本题需结合时间范围(Time-range)与扩展ACL(Extended ACL)实现需求。
1. 创建时间范围“work_hours”:
```
time-range work_hours
periodic weekdays 8:00 to 18:00
```
2. 配置扩展ACL 100:
```
access-list 100 permit tcp 192.168.10.0 0.0.0.255 any eq 80 time-range work_hours
access-list 100 permit tcp 192.168.10.0 0.0.0.255 any eq 443 time-range work_hours
access-list 100 deny tcp 192.168.10.0 0.0.0.255 any eq 80
access-list 100 deny tcp 192.168.10.0 0.0.0.255 any eq 443
access-list 100 deny tcp 192.168.20.0 0.0.0.255 any eq 21
access-list 100 permit ip any any
```
3. 将ACL应用到出接口:
```
interface GigabitEthernet0/1
ip access-group 100 out
```
最终配置满足:研发部门仅在工作时间可访问HTTP/HTTPS,市场部门禁止访问FTP,其余流量均允许。