当前位置:首页 > 虚拟主机 > 正文

华为交换机如何配置ACL,配置步骤详解

华为交换机ACL(访问控制列表)配置的核心在于先规划、后下发、再验证:通过合理划分流量的源地址、目的地址、端口和协议,在接口的入方向或出方向精准匹配报文,从而实现网络安全过滤与流量管理,配置过程中最关键的是记住ACL的默认规则是“拒绝所有”,一旦配置不当,极易导致业务中断,建议在配置前明确业务需求,配置后立即进行连通性测试,并善用设备自带的流量统计功能进行验证。

ACL的基础概念与类型

ACL是一系列“允许”或“拒绝”规则的集合,华为交换机支持两种主流类型:

  • 基本ACL(2000-2999):仅匹配源IP地址,适合简单的包过滤。
  • 高级ACL(3000-3999):可匹配源/目的IP、协议类型、TCP/UDP端口、ICMP类型等,是生产环境中最常用的类型。
  • 此外还有基于MAC的ACL(4000-4999)和用户自定义ACL,用于特殊场景。

ACL配置的详细步骤

以下以高级ACL限制特定IP访问内网服务器为例,展示完整配置流程:

创建ACL规则

system-view acl number 3001 rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 172.16.10.100 0.0.0.0 rule 10 permit ip quit

  • rule 5:规则编号,建议留出间隔便于插入新规则。
  • deny ip:拒绝匹配的IP流量。
  • source和destination

    :使用反掩码,0.0.255表示匹配前24位。

  • rule 10 permit ip:显式放行其他所有流量,避免ACL末尾隐含拒绝造成的全断

在接口下应用ACL

interface GigabitEthernet0/0/1traffic-filter inbound acl 3001quit

  • 入方向(inbound):控制从该接口进入交换机的流量。
  • 出方向(outbound):控制从该接口离开的流量。
  • 同一接口可同时应用多个ACL,但一个方向只能应用一个。

查看与验证

display acl 3001display traffic-filter applied-record

通过display acl查看规则命中次数,若计数器持续增长,说明该规则正在生效;若未增长,请检查流量走向或接口方向是否匹配。

实战中的关键排错经验

  • 无线路由器场景:如果业务不正常,先检查是否在错误接口或方向应用了ACL,限制内网访问外网,应应用在连接外网的接口的outbound方向,而不是所有接口。
  • 反掩码易错点:反掩码中0和1必须连续,0.0.255代表匹配前24位,0.0.254则是不连续的非法掩码,华为设备会报错。
  • 隐含规则:ACL末尾默认存在deny ip any any,所以必须显式添加允许规则,否则所有流量都会被丢弃。
  • 软件ACL与硬件ACL:部分低端交换机仅支持软件ACL,当流量较大时会影响转发性能;高端框式交换机需确保ACL资源未被耗尽,可用display acl resource查看。

西西云经验案例:混合云场景下的ACL联动

我们曾协助一家电商企业部署“本地华为交换机+西西云云主机”的混合架构,客户希望办公网段168.20.0/24只能访问云上数据库服务器的3306端口,且完全禁止访问其他云资源。

在本地华为交换机上,我们按上述方法配置了高级ACL,允许指定网段访问云数据库VIP的3306端口,但发现云主机的安全组同时也在起作用,而客户的云主机安全组默认允许了所有流量,导致本地ACL控制失效。

华为交换机如何配置ACL,配置步骤详解 第1张

解决方案:采用“本地ACL+云安全组双重控制”策略,在华为交换机上仅放行168.20.0/24到云数据库VIP的3306端口,其余`deny;在西西云控制台为数据库云主机配置对应的安全组规则,仅放行来自该办公网段的源IP访问3306端口,双重校验后,即使某一层配置失误,另一层也能兜底,彻底杜绝了越权访问。

这一案例也提醒我们:ACL并非网络安全的全部,在混合云环境中,必须把本地设备与云端安全策略视为一个整体来设计。

常见问题与优化建议

  • ACL规则数量过多:使用rule

    编号间隔10,便于插入;定期清理失效规则。

    华为交换机如何配置ACL,配置步骤详解 第2张

  • 日志能力:在关键规则后加上log参数(如rule 5 deny ip ... log),可记录被拒绝流量的源IP,方便溯源。
  • 时间范围:配合time-range命令,可实现上班时间允许、非工作时间禁用的策略,减少人工干预。

相关问题与解答

问题1:为什么我配置了ACL后,所有流量都断了?

答:最典型的原因是ACL的默认规则是“拒绝所有”,如果只写了deny规则,没有在末尾添加permit ip any any,或者没有把需要的流量显式放行,那么所有未匹配的报文都会被丢弃,解决方法是检查ACL末尾是否有rule permit ip,并确认接口方向正确。

问题2:华为交换机ACL可以用在VLANIF接口吗?

答:可以,在VLANIF接口上使用traffic-filter inbound/outbound即可对VLAN间的三层流量进行过滤,但需注意,VLANIF接口上的ACL只对路由转发的报文生效,同一VLAN内的二层转发不受影响,如果要过滤二层流量,需在物理接口上应用基于MAC的ACL。

互动讨论

你在配置华为交换机ACL时有没有遇到过“规则不生效”或“业务中断”的情况?欢迎在评论区分享你的排错经历,我们一起探讨更高效的配置方案,若想了解云端安全组与本地ACL的联动细节,也可以留言交流,我会逐一回复。

华为交换机如何配置ACL,配置步骤详解 第3张

0