华为交换机如何配置ACL,配置步骤详解

华为交换机ACL(访问控制列表)配置的核心在于先规划、后下发、再验证:通过合理划分流量的源地址、目的地址、端口和协议,在接口的入方向或出方向精准匹配报文,从而实现网络安全过滤与流量管理,配置过程中最关键的是记住ACL的默认规则是“拒绝所有”,一旦配置不当,极易导致业务中断,建议在配置前明确业务需求,配置后立即进行连通性测试,并善用设备自带的流量统计功能进行验证。

ACL的基础概念与类型

ACL是一系列“允许”或“拒绝”规则的集合,华为交换机支持两种主流类型:

  • 基本ACL(2000-2999):仅匹配源IP地址,适合简单的包过滤。
  • 高级ACL(3000-3999):可匹配源/目的IP、协议类型、TCP/UDP端口、ICMP类型等,是生产环境中最常用的类型。
  • 此外还有基于MAC的ACL(4000-4999)和用户自定义ACL,用于特殊场景。

ACL配置的详细步骤

以下以高级ACL限制特定IP访问内网服务器为例,展示完整配置流程:

创建ACL规则

system-view
acl number 3001
rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 172.16.10.100 0.0.0.0
rule 10 permit ip
quit
  • rule 5:规则编号,建议留出间隔便于插入新规则。
  • deny ip:拒绝匹配的IP流量。
  • sourcedestination

    华为交换机如何配置ACL,配置步骤详解

    :使用反掩码,0.0.255表示匹配前24位。

  • rule 10 permit ip:显式放行其他所有流量,避免ACL末尾隐含拒绝造成的全断

在接口下应用ACL

interface GigabitEthernet0/0/1traffic-filter inbound acl 3001quit
  • 入方向(inbound):控制从该接口进入交换机的流量。
  • 出方向(outbound):控制从该接口离开的流量。
  • 同一接口可同时应用多个ACL,但一个方向只能应用一个。

查看与验证

display acl 3001display traffic-filter applied-record

通过display acl查看规则命中次数,若计数器持续增长,说明该规则正在生效;若未增长,请检查流量走向或接口方向是否匹配。

实战中的关键排错经验

  • 无线路由器场景:如果业务不正常,先检查是否在错误接口或方向应用了ACL,限制内网访问外网,应应用在连接外网的接口的outbound方向,而不是所有接口。
  • 反掩码易错点:反掩码中01必须连续,0.0.255代表匹配前24位,0.0.254则是不连续的非法掩码,华为设备会报错。
  • 隐含规则:ACL末尾默认存在deny ip any any,所以必须显式添加允许规则,否则所有流量都会被丢弃。
  • 华为交换机如何配置ACL,配置步骤详解

  • 软件ACL与硬件ACL:部分低端交换机仅支持软件ACL,当流量较大时会影响转发性能;高端框式交换机需确保ACL资源未被耗尽,可用display acl resource查看。

酷番云经验案例:混合云场景下的ACL联动

我们曾协助一家电商企业部署“本地华为交换机+酷番云云主机”的混合架构,客户希望办公网段168.20.0/24只能访问云上数据库服务器的3306端口,且完全禁止访问其他云资源。

在本地华为交换机上,我们按上述方法配置了高级ACL,允许指定网段访问云数据库VIP的3306端口,但发现云主机的安全组同时也在起作用,而客户的云主机安全组默认允许了所有流量,导致本地ACL控制失效。

解决方案:采用“本地ACL+云安全组双重控制”策略,在华为交换机上仅放行168.20.0/24到云数据库VIP的3306端口,其余`deny;在酷番云控制台为数据库云主机配置对应的安全组规则,仅放行来自该办公网段的源IP访问3306端口,双重校验后,即使某一层配置失误,另一层也能兜底,彻底杜绝了越权访问。

这一案例也提醒我们:ACL并非网络安全的全部,在混合云环境中,必须把本地设备与云端安全策略视为一个整体来设计。

常见问题与优化建议

  • ACL规则数量过多:使用rule

    华为交换机如何配置ACL,配置步骤详解

    编号间隔10,便于插入;定期清理失效规则。

  • 日志能力:在关键规则后加上log参数(如rule 5 deny ip ... log),可记录被拒绝流量的源IP,方便溯源。
  • 时间范围:配合time-range命令,可实现上班时间允许、非工作时间禁用的策略,减少人工干预。

相关问题与解答

问题1:为什么我配置了ACL后,所有流量都断了?

答:最典型的原因是ACL的默认规则是“拒绝所有”,如果只写了deny规则,没有在末尾添加permit ip any any,或者没有把需要的流量显式放行,那么所有未匹配的报文都会被丢弃,解决方法是检查ACL末尾是否有rule permit ip,并确认接口方向正确。

问题2:华为交换机ACL可以用在VLANIF接口吗?

答:可以,在VLANIF接口上使用traffic-filter inbound/outbound即可对VLAN间的三层流量进行过滤,但需注意,VLANIF接口上的ACL只对路由转发的报文生效,同一VLAN内的二层转发不受影响,如果要过滤二层流量,需在物理接口上应用基于MAC的ACL。

互动讨论

你在配置华为交换机ACL时有没有遇到过“规则不生效”或“业务中断”的情况?欢迎在评论区分享你的排错经历,我们一起探讨更高效的配置方案,若想了解云端安全组与本地ACL的联动细节,也可以留言交流,我会逐一回复。

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/752902.html

(0)
上一篇 2026年8月30日 21:30
下一篇 2026年8月30日 21:33

相关推荐

  • lol韩服配置要求高吗?lol韩服最低电脑配置推荐

    想要在LOL韩服获得极致流畅的竞技体验,硬件配置并非越贵越好,关键在于“网络稳定性”与“磁盘读写速度”的针对性优化,其次是CPU的单核性能,许多玩家误以为需要顶级显卡,实则《英雄联盟》作为一款优化极佳的老牌网游,对显卡要求适中,真正的瓶颈往往存在于网络延迟(丢包、跳ping)和硬盘加载速度上,对于追求上分的玩家……

    2026年3月24日
    02953
  • linux配置telnet服务,centos7怎么开启telnet服务

    在Linux系统中配置Telnet服务已不再推荐用于生产环境,因其明文传输特性存在严重安全隐患,若因遗留系统维护、嵌入式设备调试或内网隔离环境测试等特定需求必须使用,核心解决方案是安装telnet-server与telnet客户端,配置xinetd超级守护进程,并严格限制访问IP白名单,对于绝大多数现代运维场景……

    2026年5月19日
    01663
  • 手游手机配置要求高吗,手游手机配置

    性能与体验的精准平衡选择一款适合玩手游的手机,核心不在于盲目追求顶级的硬件参数,而在于处理器(SoC)的能效比、内存的读写速度以及屏幕的触控响应率,对于大多数主流手游而言,搭载高通骁龙8系或联发科天玑9系及以上芯片的中高端机型,配合12GB以上运行内存,是保证高帧率流畅体验的“黄金标准”,若追求极致画质与长时间……

    2026年6月24日
    0954
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • 埃及商标注册教程,个人/企业怎么一步步申请?材料流程有哪些?

    埃及商标注册的法律基础与主管机构埃及商标注册主要受《埃及商标法》(第57号法律)及相关法规的约束,旨在保护商标权人的合法权益,维护市场秩序,主管机构为埃及知识产权局(Egyptian Intellectual Property Rights Authority, IPRA),负责商标的申请、审查、注册及后续管理……

    2025年11月26日
    03460

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注