首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >网络ACL与文件系统ACL

网络ACL与文件系统ACL
EN

Network Engineering用户
提问于 2014-08-12 19:41:53
回答 1查看 249关注 0票数 3

最近,一位系统视窗工程师就他的“文件系统ACL”与“网络ACL如何工作”中的更合理的应用程序展开了争论。

网络ACL通常通过按顺序(自上而下)应用ACE并在第一次匹配时停止工作。除非遇到拒绝ACE,否则文件系统ACE(特别是NTFS)通过考虑所有ACE并授予最大权限来工作。

为什么网络ACL的工作方式是这样的,为什么不应该将它们与文件系统ACL进行比较,正如我直觉所理解的那样?

根据我的理解,网络ACL的工作方式如下:

  • 需要在数据包级别进行处理。
  • 第一次遇到流需要到CPU。
  • 为了速度,比赛一开始就停下来
  • 考虑到所有的ACE都是适得其反的,因为我们没有建立允许权限的列表。
EN

回答 1

Network Engineering用户

发布于 2014-08-12 23:38:30

正如评论中所指出的,这是为了速度。

在另一段时间里,我是一个文件服务器人员,并且经历了一次内部遵从性审计,这使得最糟糕的PCI检查看起来像是一次野餐,我还要补充如下:

网络ACL在自上而下的第一场比赛中工作,迫使你在实现/更新访问列表时投入更多的精力来组织访问列表,之后比文件系统ACL更干净、更容易读取。

文件系统ACL具有方便的优点,并且提供了更大的意外后果。

当然,如果您的环境不需要考虑安全性,那么这并不是一个问题。

票数 1
EN
页面原文内容由Network Engineering提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://networkengineering.stackexchange.com/questions/10411

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档