Mi az ACL (Hozzáférés-vezérlési lista) és hogyan működik?
A hozzáférés-vezérlési lista (ACL) kulcsfontosságú fogalom az informatikában, amely a biztonság és az erőforrás-hozzáférés szabályozásának alapját képezi. Célja, hogy meghatározza, kik vagy mik férhetnek hozzá bizonyos erőforrásokhoz, és milyen műveleteket hajthatnak végre azokkal.
Az ACL alapjai és célja
A hozzáférés-vezérlési lista (ACL) az operációs rendszer által létrehozott hozzáférés-vezérlési bejegyzések (ACL-ek) listája, amelyek bizonyos típusú (védett) objektumokkal kapcsolatos biztonsági viselkedés szabályozására vannak létrehozva. Az ACL (Access Control List) olyan szöveges kifejezések halmaza, amelyek engedélyeznek vagy tiltanak valamit. Az ACL általában engedélyezi vagy letiltja a hozzáférést. A hozzáférés-vezérlési lista (ACL) olyan szabályok halmaza, amelyek biztonsági okokból bizonyos forgalom engedélyezésére vagy blokkolására szolgálnak.
Fontos megjegyezni, hogy a hozzáférés-vezérlési listáknak számos szinonimája létezik, amelyekkel gyakran találkozhatunk. Ebben a cikkben a hozzáférési listákról fogunk beszélni (hozzáférési listák, hozzáférési listák, ACL, NACL, hozzáférési listák, hozzáférés-vezérlési lista - ezek a szavak szinonímák).
A Diszkrecionális Hozzáférés-vezérlési Listák (DACL-ek)
A diszkrecionális hozzáférés-vezérlés (DACL) egy specifikus típusú ACL, amely az operációs rendszerekben, például a Windowsban, az objektumokhoz való hozzáférést szabályozza. A diszkrecionális ACL- a védett objektumok hozzáférési jogosultságait leíró nulla vagy több ACL listája. A "diszkrecionális" kifejezés a kötelező és a diszkrecionális ellenőrzés közötti különbségre utal. A kötelező vezérlőket használó környezetben előfordulhat, hogy egy objektum tulajdonosa nem tud hozzáférést biztosítani az objektumhoz. Ezzel szemben egy diszkrecionális környezetben, például a Windowsban az objektum tulajdonosa engedélyezheti az ilyen hozzáférést.
Üres ACL-ek és a Hozzáférés-vezérlési Bejegyzések (ACE-k) sorrendje
Egy ACL létrehozásakor kezdetben üres lehet, mert nem tartalmaz ACE-bejegyzéseket (Access Control Entry). Az üres ACL letiltja a hozzáférést bárki számára, aki megpróbál hozzáférni az objektumhoz, mert nincsenek olyan bejegyzések, amelyek ilyen hozzáférést adnak. Amikor egy ACE-t hozzáadunk, az szabályozza a hozzáférést. Például, a hozzáadott ACE hozzáférést biztosít minden olyan entitáshoz, amely hozzáfér az objektumhoz, ami a világelérési SID (SeWorldSid) célja.
1.9 dCi motor javítási útmutató
Az ACL-ek létrehozásakor fontos, hogy a hozzáférés-megtagadású ACE-bejegyzések az ACL elején legyenek elhelyezve, és a hozzáférés engedélyezett ACE-bejegyzések az ACL végén. Ez a sorrend fontos. Ellenkező esetben a biztonsági referenciamonitor hozzáférést ad, ha a hozzáférés-megtagadásos ACE előtt egy hozzáférés-megtagadású ACE-t talál, amikor kiértékeli az ACL-t.
Hozzáférés-vezérlési Listák a Hálózati Eszközökben
A hozzáférés-vezérlési listák a hálózati környezetben kulcsfontosságúak a forgalomirányítás és a biztonság szempontjából, lehetővé téve a hálózati forgalom szűrését és korlátozását.
Cisco ACL-ek
A Cisco rendszerekben az IP hozzáférési listák konfigurálása széles körben elterjedt gyakorlat. Az ACL-ek, más néven Hozzáférés-vezérlési listák a Cisco IOS rendszerben alapvető elemei a hálózati biztonságnak és forgalomirányításnak. Ezeket a listákat Cisco útválasztókon konfigurálják, és a hozzáférés-vezérlési listák (ACL) a Cisco-ban lényegében szöveges kifejezések halmaza, amelyek lehetővé tesznek vagy tiltanak valamit a hálózaton.
Típusok és Tartományok
A Cisco ACL-ek több típusra oszthatók, a leggyakrabban használt tartományok az alábbiakban találhatók:
- Szabványos IP-lista: 1-től 99-ig
- Kibővített IP-lista: 100-tól 199-ig
- MAC ACL: A MAC-címek alapján történő szűrésre szolgál.
Az ACL-ek - szabványos és kiterjesztett típusai eltérő részletességű szűrést tesznek lehetővé. A szabványos ACL-ek általában csak a forrás IP-cím alapján szűrnek, míg a kibővített ACL-ek sokkal részletesebb kritériumokat (forrás/cél IP-cím, portszám, protokoll) használhatnak.
Hatékony padlófűtés beállítás - Danfoss
| ACL Típus | Tartomány | Leírás |
|---|---|---|
| Szabványos IP ACL | 1-99 | Alapvető szűrés forrás IP-cím alapján. |
| Kibővített IP ACL | 100-199 | Részletesebb szűrés forrás/cél IP-cím, portszám és protokoll alapján. |
| MAC ACL | N/A (gyártófüggő) | Szűrés hardver (MAC) címek alapján a második rétegben. |
Konfiguráció és Alkalmazás
A szabály iránytól függően kerül alkalmazásra az interfészre. Például, a Cisco útválasztó konfigurációs módban a következőképpen alkalmazhatjuk egy interfészre:
Router(config)#int fa0/0
Router(config-if)#ip access-group 1 in
A show access-list parancs beírása megerősíti az ACL 10 eltávolítását. Általában amikor egy rendszergazda létrehoz egy hozzáférési listát, minden bejegyzést alkalmaz. Érdemes megjegyezni, hogy a Cisco útválasztó konfigurációs módban csak szabályokat adhat hozzá egy már létező ACL-hez, de a meglévő bejegyzéseket nem tudja közvetlenül szerkeszteni vagy törölni a sorrend megtartásával. Az ACL hozzáférési lista beállításainak tanulmányozása a Cisco-ban elengedhetetlen a hálózatbiztonság szempontjából.
ACL-ek Más Hálózati Eszközökön
A Cisco mellett számos más hálózati eszközgyártó is alkalmaz hozzáférés-vezérlési listákat. Több gyártó, mint például a D-Link és az Extreme Networks is támogatja a hozzáférés-vezérlési listákat. Hozzáférés-vezérlési listák konfigurálása a D kapcsolókon is lehetséges, és itt olvashat arról, hogy a D-Link kapcsolók mely sorozatai támogatják a szabványos parancssori interfészt. Az ACL-ek az Extreme kapcsolókon is beállíthatók, és az Extreme kapcsolókban lévő ACL-ek különbözhetnek a Cisco ACL-ektől a szintaxis és a funkciók tekintetében.
Megbízható INA vezérlés autóba
A Cisco ASA konfigurálása során is nagy hangsúlyt kapnak a vezérlőlisták. Hozzáférés-vezérlési listák (ACL-ek) használata a tűzfalakon, mint a Cisco ASA, elengedhetetlen a hálózati címfordítás (NAT) biztonsági mechanizmusának kiegészítéséhez.
ACL-ek a Fájlrendszerekben (Linux)
A hozzáférés-vezérlési listák (más néven ACL-ek) a Linux kernel olyan funkciója, amely lehetővé teszi a finomabb fájlengedélyek meghatározását, mint amit a hagyományos UNIX® engedélyek (rwx) modellje kínál. Az ACL-ek nagymértékben kompatibilis (POSIX®.1e) módon bővítik ki a szabványos UNIX® engedélyek modelljét, így rugalmasabb és részletesebb jogosultságkezelést biztosítanak a fájlrendszerekben.
tags: #acl #hozzaferes #vezerles #mi #az