h3c交换机acl配置
- 虚拟主机
- 2026-08-27
- 4
H3C交换机ACL配置的核心结论是:ACL(访问控制列表)的本质是“按规则顺序匹配、遇第一条命中即执行”的流量过滤器,配置前必须先明确“允许谁访问谁、拒绝谁访问谁”的业务边界,否则规则顺序颠倒或隐含规则遗漏将直接导致网络瘫痪或安全策略失效,本文将从匹配原理、配置步骤、场景实战、排错技巧四个维度展开,并结合作者多年运维H3C设备的实战经验,给出可直接落地的配置方案。
ACL匹配机制与配置前必知要点
在输入任何命令之前,必须深刻理解H3C交换机ACL的三条铁律:
- 匹配顺序:H3C默认按配置顺序(config模式)匹配,即先配置的规则先比对,一旦命中即停止后续匹配,若规则之间无重叠,也可手动切换为深度优先(auto模式),但生产环境建议固定使用配置顺序,便于排查。
- 隐含拒绝:每个ACL末尾都有一条不可见的deny all规则,若没有显式放行流量,所有未匹配的报文都会被丢弃,这是导致“配置后网络中断”的头号原因。
- 方向与接口:ACL必须在具体接口的inbound或outbound方向上调用才会生效,inbound过滤进入接口的流量,outbound过滤从接口发出的流量,同一接口可双向调用不同ACL。
H3C交换机ACL配置五步法(含命令级详解)
以下步骤基于H3C Comware V7平台,兼容V5/V8大部分命令,整个过程建议在系统视图下完成。
第一步:创建ACL并进入视图
[H3C] acl basic 2000 // 基本ACL(2000-2999),仅匹配源IP [H3C-acl-ipv4-basic-2000]
若需匹配协议、端口、目的IP,则创建高级ACL:
[H3C] acl advanced 3000 // 高级ACL(3000-3999)
第二步:编写规则(重点:先写放行,再写拒绝)
// 基本ACL示例:仅允许研发部网段访问服务器 [H3C-acl-ipv4-basic-2000] rule 5 permit source 192.168.10.0 0.0.0.255 [H3C-acl-ipv4-basic-2000] rule 10 deny source any
// 高级ACL示例:禁止财务网段访问服务器的Telnet端口,但允许访问Web [H3C-acl-ipv4-adv-3000] rule 5 deny tcp source 192.168.20.0 0.0.0.255 destination 10.10.10.10 0 destination-port eq 23 [H3C-acl-ipv4-adv-3000] rule 10 permit tcp source 192.168.20.0 0.0.0.255 destination 10.10.10.10 0 destination-port eq 80 [H3C-acl-ipv4-adv-3000] rule 15 permit ip source any destination any
注意:rule编号建议以5、10、15…步进递增,便于后期插入新规则。
第三步:在接口下调用ACL
[H3C] interface GigabitEthernet1/0/1 [H3C-GigabitEthernet1/0/1] packet-filter 2000 inbound // 对进入该接口的流量生效 [H3C-GigabitEthernet1/0/1] packet-filter 3000 outbound // 对从该接口发出的流量生效
第四步:保存配置
[H3C] save force
第五步:验证配置
[H3C] display acl all // 查看所有ACL规则及命中计数 [H3C] display packet-filter interface GigabitEthernet1/0/1 // 查看接口ACL绑定状态
实战场景:三句命令解决办公网与服务器隔离
某企业内网有销售部(192.168.1.0/24)和研发部(192.168.2.0/24),服务器区(10.10.10.0/24)托管ERP和代码仓库,需求是:销售部仅能访问ERP的80端口,研发部可访问ERP全部端口及代码仓库,且两部门互访被禁止。
配置方案:
- 在服务器网关接口(GigabitEthernet1/0/24)的inbound方向调用高级ACL 3001,实现基于目的IP和端口的精细管控。 [H3C] acl advanced 3001
[H3C-acl-ipv4-adv-3001] rule 5 permit tcp source 192.168.1.0 0.0.0.255 destination 10.10.10.10 0 destination-port eq 80
[H3C-acl-ipv4-adv-3001] rule 10 permit ip source 192.168.2.0 0.0.0.255 destination 10.10.10.0 0.0.0.255
[H3C-acl-ipv4-adv-3001] rule 15 deny ip
[H3C] interface GigabitEthernet1/0/24
[H3C-GigabitEthernet1/0/24] packet-filter 3001 inbound
- 在两部门互访的汇聚接口(如GigabitEthernet1/0/23)调用ACL 2001阻断广播域间通信,注意只阻止业务网段互访,放行其他流量。 [H3C] acl basic 2001 [H3C-acl-ipv4-basic-2001] rule 5 deny source 192.168.1.0 0.0.0.255 [H3C-acl-ipv4-basic-2001] rule 10 deny source 192.168.2.0 0.0.0.255 [H3C-acl-ipv4-basic-2001] rule 15 permit source any
西西云独家经验案例:混合云架构下的ACL协同
我们曾为一家电商客户提供西西云公有云+VPC专线接入H3C核心交换机的混合云方案,客户在迁移时发现:云上安全组已放行所有端口,但业务始终不通,排查后定位为H3C交换机上ACL规则顺序错误管理员将“deny any”写在前面,导致所有出云流量被截断。
解决方案:
- 在西西云控制台VPC路由表中,确认云上子网(如172.16.0.0/16)回程路径指向H3C交换机接口。
- 在H3C交换机连接专线的接口(GigabitEthernet1/0/24)inbound方向,新增一条放行云上回程流量的规则,并置于ACL最前面。
- 利用西西云云监控的流量拓扑图,实时验证ACL命中次数从0开始增长,确认策略生效。
经验总结:混合云环境下的ACL配置,必须同步检查云安全组、VPC路由表、本地交换机ACL三层策略,且云上安全组规则优先级高于本地ACL,需按“云上放行本地精确过滤”的原则设计。
ACL配置常见陷阱与专业排错技巧
- ACL内联编辑,修改ACL规则后,需执行display acl all确认生效状态为Active,若显示Inactive,说明ACL未正确绑定接口或规则冲突。
- 误用inbound/outbound,例如在服务器网关接口上,若需禁止外部访问服务器,应使用inbound方向(过滤进入服务器的流量);若需禁止服务器访问外部,应使用outbound方向。
- 隐含deny影响管理协议
,配置ACL后,若远程管理(SSH/Telnet)中断,立即检查是否将管理网段的源IP在ACL中显式放行,或将ACL绑定在非管理VLAN的接口上。
- 排错命令:display acl all查看命中计数,若计数不增长,说明流量未经过该接口或规则顺序错误;debugging ip packet可跟踪具体报文匹配过程(慎用,对CPU有开销)。
- 对于需要匹配大量IP的规则,优先使用地址对象组(object-group)而非逐条ACL规则,可显著减少设备CPU负担。
- 在核心交换机上,尽量将ACL下发在靠近源端的接入层交换机,避免流量跨核心后被打回,降低带宽浪费。
- 定期审计ACL规则,清理超过90天未命中的废弃规则,保持配置精简。
- 默认是拒绝所有未明确允许的流量(隐含deny any),即使你只创建了一条permit规则,其他所有流量也会被丢弃,因此务必在规则末尾添加permit ip source any destination any(或按需收紧),并注意规则顺序,先放行必要流量,再拒绝其余流量。
- 最常见的原因是ACL未绑定到正确接口或方向,或绑定后未保存配置导致设备重启丢失,其次检查ACL规则中源/目的IP是否反了,以及是否存在先前的高优先级规则(如rule 5)提前匹配了不该匹配的流量,确认交换机是否运行了硬件转发模式,某些低端款型需在接口下开启packet-filter的硬件加速功能。
性能优化与安全加固建议
相关问答模块
H3C交换机ACL默认是允许还是拒绝所有流量?
ACL配置后不生效,可能的原因有哪些?
您在实际配置中是否遇到过“ACL一配就断网”或“规则顺序难以维护”的困扰?欢迎在评论区分享您的场景,或直接联系西西云技术支持,获取针对您网络拓扑的ACL规划建议。