华为交换机ACL(访问控制列表)配置的核心在于先规划、后下发、再验证:通过合理划分流量的源地址、目的地址、端口和协议,在接口的入方向或出方向精准匹配报文,从而实现网络安全过滤与流量管理,配置过程中最关键的是记住ACL的默认规则是“拒绝所有”,一旦配置不当,极易导致业务中断,建议在配置前明确业务需求,配置后立即进行连通性测试,并善用设备自带的流量统计功能进行验证。
ACL的基础概念与类型
ACL是一系列“允许”或“拒绝”规则的集合,华为交换机支持两种主流类型:
- 基本ACL(2000-2999):仅匹配源IP地址,适合简单的包过滤。
- 高级ACL(3000-3999):可匹配源/目的IP、协议类型、TCP/UDP端口、ICMP类型等,是生产环境中最常用的类型。
- 此外还有基于MAC的ACL(4000-4999)和用户自定义ACL,用于特殊场景。
ACL配置的详细步骤
以下以高级ACL限制特定IP访问内网服务器为例,展示完整配置流程:
创建ACL规则
system-view acl number 3001 rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 172.16.10.100 0.0.0.0 rule 10 permit ip quit
rule 5:规则编号,建议留出间隔便于插入新规则。deny ip:拒绝匹配的IP流量。source和destination
:使用反掩码,
0.0.255表示匹配前24位。rule 10 permit ip:显式放行其他所有流量,避免ACL末尾隐含拒绝造成的全断。
在接口下应用ACL
interface GigabitEthernet0/0/1traffic-filter inbound acl 3001quit
- 入方向(inbound):控制从该接口进入交换机的流量。
- 出方向(outbound):控制从该接口离开的流量。
- 同一接口可同时应用多个ACL,但一个方向只能应用一个。
查看与验证
display acl 3001display traffic-filter applied-record
通过display acl查看规则命中次数,若计数器持续增长,说明该规则正在生效;若未增长,请检查流量走向或接口方向是否匹配。
实战中的关键排错经验
- 无线路由器场景:如果业务不正常,先检查是否在错误接口或方向应用了ACL,限制内网访问外网,应应用在连接外网的接口的
outbound方向,而不是所有接口。 - 反掩码易错点:反掩码中
0和1必须连续,0.0.255代表匹配前24位,0.0.254则是不连续的非法掩码,华为设备会报错。 - 隐含规则:ACL末尾默认存在
deny ip any any,所以必须显式添加允许规则,否则所有流量都会被丢弃。 - 软件ACL与硬件ACL:部分低端交换机仅支持软件ACL,当流量较大时会影响转发性能;高端框式交换机需确保ACL资源未被耗尽,可用
display acl resource查看。

酷番云经验案例:混合云场景下的ACL联动
我们曾协助一家电商企业部署“本地华为交换机+酷番云云主机”的混合架构,客户希望办公网段168.20.0/24只能访问云上数据库服务器的3306端口,且完全禁止访问其他云资源。
在本地华为交换机上,我们按上述方法配置了高级ACL,允许指定网段访问云数据库VIP的3306端口,但发现云主机的安全组同时也在起作用,而客户的云主机安全组默认允许了所有流量,导致本地ACL控制失效。
解决方案:采用“本地ACL+云安全组双重控制”策略,在华为交换机上仅放行168.20.0/24到云数据库VIP的3306端口,其余`deny;在酷番云控制台为数据库云主机配置对应的安全组规则,仅放行来自该办公网段的源IP访问3306端口,双重校验后,即使某一层配置失误,另一层也能兜底,彻底杜绝了越权访问。
这一案例也提醒我们:ACL并非网络安全的全部,在混合云环境中,必须把本地设备与云端安全策略视为一个整体来设计。
常见问题与优化建议
- ACL规则数量过多:使用
rule
编号间隔10,便于插入;定期清理失效规则。
- 日志能力:在关键规则后加上
log参数(如rule 5 deny ip ... log),可记录被拒绝流量的源IP,方便溯源。 - 时间范围:配合
time-range命令,可实现上班时间允许、非工作时间禁用的策略,减少人工干预。
相关问题与解答
问题1:为什么我配置了ACL后,所有流量都断了?
答:最典型的原因是ACL的默认规则是“拒绝所有”,如果只写了deny规则,没有在末尾添加permit ip any any,或者没有把需要的流量显式放行,那么所有未匹配的报文都会被丢弃,解决方法是检查ACL末尾是否有rule permit ip,并确认接口方向正确。
问题2:华为交换机ACL可以用在VLANIF接口吗?
答:可以,在VLANIF接口上使用traffic-filter inbound/outbound即可对VLAN间的三层流量进行过滤,但需注意,VLANIF接口上的ACL只对路由转发的报文生效,同一VLAN内的二层转发不受影响,如果要过滤二层流量,需在物理接口上应用基于MAC的ACL。
互动讨论
你在配置华为交换机ACL时有没有遇到过“规则不生效”或“业务中断”的情况?欢迎在评论区分享你的排错经历,我们一起探讨更高效的配置方案,若想了解云端安全组与本地ACL的联动细节,也可以留言交流,我会逐一回复。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/752902.html

