ACL 存取控制列表是什麼?

ACL(Access Control List,存取控制列表)是一組按次序排列的過濾規則,路由器與交換機以之逐條比對每個封包的來源、目的地址與埠號,決定放行或攔截。本頁講解 ACL 的工作原理、標準與延伸 ACL 的分別、規則次序與隱含拒絕的要點,以及在企業與監控網絡的實際應用。

ACL 的定義:一張「誰可以做什麼」的規則清單

存取控制列表的概念來自資訊安全的基本模型:為每項資源列明哪些主體獲允許進行哪些操作。在檔案系統中,ACL 記錄哪個用戶可以讀寫某個檔案;而在網絡設備上,網絡 ACL 則是套用在路由器或交換機介面上的一組規則,逐條比對經過的封包,匹配的封包按規則指定的動作處理——允許(permit)通過,或拒絕(deny)丟棄。

網絡 ACL 是無狀態的過濾機制:它獨立審視每一個封包,不追蹤連線的來龍去脈。正因為簡單,它的處理效率高,適合在網絡內部大量部署,作為 VLAN 之間、部門之間的第一層流量管控。關於網絡分段的基礎,可參考 VLAN 是什麼

封包如何被 ACL 處理

  1. 封包到達介面——ACL 可套用在介面的入向(inbound)或出向(outbound),封包經過時觸發檢查。
  2. 由上而下逐條比對——設備按規則排列次序,逐條比對封包的來源地址、目的地址、協定與埠號。
  3. 首次匹配即執行——封包一旦匹配某條規則,立即執行該規則的允許或拒絕動作,不再檢查其後規則。
  4. 全部不匹配則隱含拒絕——大多數設備在列表末端隱含一條「拒絕所有」規則,未被明確允許的封包一律丟棄。

由此衍生兩條工程鐵律:規則次序必須「窄前寬後」,具體規則放在寬泛規則之前;套用 ACL 前必須確認已明確允許所有必要流量(包括管理流量),避免把自己封鎖在外。

標準 ACL 與延伸 ACL

比較項目標準 ACL(Standard)延伸 ACL(Extended)
比對條件只比對來源地址來源與目的地址、協定類型(TCP/UDP/ICMP 等)、來源與目的埠號
控制粒度粗——只能決定「某網段可否通過」細——可精確到「某網段可否存取某伺服器的某項服務」
典型用途簡單封鎖、設備管理存取限制VLAN 間管控、伺服器保護、服務級過濾
建議套用位置盡量接近目的地盡量接近來源,及早丟棄不必要流量

ACL 的常見應用場景

① VLAN 之間的流量管控

在三層交換機或路由器上以 ACL 規定各 VLAN 之間可通行的流量,例如允許辦公網段存取伺服器網段的檔案服務,但禁止反方向的主動連線。

② 隔離監控網段

限制攝影機 VLAN 只可與 NVR 及管理主機通訊,禁止攝影機存取辦公網或互聯網,防止設備被入侵後橫向擴散。

③ 保護管理介面

只允許指定管理網段透過 SSH、HTTPS 存取交換機與路由器的管理介面,其他來源一律拒絕,減少設備被試探與攻擊的面。

④ 配合其他安全機制

ACL 負責地址與埠級過濾,接入認證交由 802.1X,DHCP 防護交由 DHCP Snooping,邊界深度檢測交由防火牆,構成分層防禦。

權威資料依據

本文核對資料:NIST SP 800-41 Rev. 1RFC 1812

常見問題

ACL 與防火牆有什麼分別?
ACL 是無狀態的封包過濾:逐個封包按規則比對地址與埠號,不記錄連線狀態,亦不理解應用層內容。現代防火牆則具備狀態檢測,能追蹤整個連線的來回流量,進階型號更可辨識應用程式與入侵行為。ACL 適合在路由器與交換機上做第一層粗過濾與內部分段管控,防火牆則負責網絡邊界的深度防護,兩者互相補足而非互相取代。
什麼是「隱含拒絕」(implicit deny)?
在大多數網絡設備的實作中,ACL 末端隱藏一條看不見的規則:凡是與列表內任何規則都不匹配的封包,一律拒絕。這代表只要在介面套用了 ACL,未被明確允許的流量便會全部被丟棄。工程上常見的事故是套用 ACL 後忘記允許管理流量或路由協定,結果連管理員自己也被封鎖在外,設定時必須把所有需要放行的流量明確寫入。
ACL 規則的次序重要嗎?
非常重要。設備由上而下逐條比對規則,封包一旦匹配某條規則便立即執行其動作(允許或拒絕),不再檢查其後的規則。如果一條較寬鬆的允許規則放在較嚴格的拒絕規則之前,拒絕規則便永遠不會生效。一般原則是把最具體、範圍最窄的規則放在前面,較寬泛的規則放在後面。
標準 ACL 與延伸 ACL 應如何選擇?
標準 ACL 只按來源地址過濾,判斷粒度粗,適合簡單的「封鎖某網段」需求;延伸 ACL 可同時比對來源與目的地址、協定類型及埠號,可以精確到「只允許某網段存取某伺服器的某項服務」。企業網絡的分段管控絕大多數需要延伸 ACL 才能表達,標準 ACL 主要用於簡單場景及部分設備管理功能的存取限制。
監控系統需要用 ACL 嗎?
建議使用。良好的做法是把攝影機劃入獨立 VLAN,再以 ACL 限制該網段只可與 NVR 及管理主機通訊,禁止攝影機主動存取辦公網段或互聯網。這樣即使個別攝影機存在漏洞或被入侵,攻擊者亦難以橫向移動到其他系統,同時可防止攝影機未經授權向外部傳送資料。

需要規劃網絡分段與安全管控?

我們的工程師可按公司架構規劃 VLAN 分段、ACL 規則與接入層安全機制,由設計到組態調試一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。