华为交换机上配置基于 IP 地址的 ACL

华为交换机上配置基于 IP 地址的 ACL(访问控制列表)以过滤特定 IP 数据包的详细步骤,包含 ** 基本 ACL(仅过滤源 IP)高级 ACL(可过滤源 / 目的 IP、端口等)** 两种场景的配置方法:

一、ACL 基础概念

  • 基本 ACL :编号范围2000-2999,仅基于源 IP 地址过滤流量。
  • 高级 ACL :编号范围3000-3999,可基于源 IP、目的 IP、协议、端口等多条件组合过滤流量,更灵活。

二、配置步骤(以过滤特定源 IP 为例)

场景 1:过滤源 IP 为192.168.1.10的所有流量
1. 创建基本 ACL 并定义规则

shell

复制代码
[Switch] acl 2000                  # 创建基本ACL,编号2000
[Switch-acl-basic-2000] rule deny source 192.168.1.10 0.0.0.0  # 拒绝源IP为192.168.1.10的流量
[Switch-acl-basic-2000] rule permit source any            # 允许其他所有流量(ACL默认隐含"拒绝所有",需显式允许其他流量)
[Switch-acl-basic-2000] quit
2. 在接口上应用 ACL(指定方向)

假设需在接口GigabitEthernet 0/0/1入方向(进入交换机的流量)应用此 ACL:

shell

复制代码
[Switch] interface GigabitEthernet 0/0/1
[Switch-GigabitEthernet0/0/1] traffic-filter inbound acl 2000  # 入方向应用ACL 2000
[Switch-GigabitEthernet0/0/1] quit
场景 2:过滤源 IP192.168.1.0/24访问目的 IP10.0.0.1的流量(高级 ACL)
1. 创建高级 ACL 并定义规则

shell

复制代码
[Switch] acl 3000                  # 创建高级ACL,编号3000
[Switch-acl-adv-3000] rule deny ip source 192.168.1.0 0.0.0.255 destination 10.0.0.1 0.0.0.0  # 拒绝指定源-目的IP的IP流量
[Switch-acl-adv-3000] rule permit ip source any destination any  # 允许其他所有IP流量
[Switch-acl-adv-3000] quit
2. 在接口上应用 ACL

在接口GigabitEthernet 0/0/2出方向(从交换机发出的流量)应用:

shell

复制代码
[Switch] interface GigabitEthernet 0/0/2
[Switch-GigabitEthernet0/0/2] traffic-filter outbound acl 3000  # 出方向应用ACL 3000
[Switch-GigabitEthernet0/0/2] quit

三、验证与注意事项

  1. 验证 ACL 配置

    shell

    复制代码
    [Switch] display acl 2000  # 查看基本ACL 2000的规则
    [Switch] display acl 3000  # 查看高级ACL 3000的规则
    [Switch] display traffic-filter interface GigabitEthernet 0/0/1  # 查看接口上的ACL应用情况
  2. 注意事项

    • ACL 规则按配置顺序匹配 ,建议将 "精确规则" 放在前面,"宽松规则"(如permit any)放在最后。
    • 接口应用 ACL 时需明确方向inbound/outbound):
      • inbound:过滤进入接口的流量;
      • outbound:过滤从接口发出的流量。
    • 若需过滤特定协议(如 TCP、UDP)或端口,需使用高级 ACL 并在规则中指定协议和端口(如rule deny tcp source ... destination-port eq 80)。
相关推荐
广州灵眸科技有限公司14 小时前
从手动三步到上电即连:4G模组systemd开机自连方案
linux·运维·服务器·开发语言·网络·人工智能·php
埃科光电15 小时前
16K万兆网口彩色线阵相机:四倍带宽 高速真彩检测新方案
网络·图像处理·数码相机·计算机视觉·制造·相机
运维全栈笔记16 小时前
Windows 安装 WSL2 并运行 Ubuntu 24.04 指南
linux·网络·windows·ubuntu
qq_4523962316 小时前
第十篇:《eBPF 可观测性:零侵扰的深度内核追踪》
服务器·网络·php
迪康Defender16 小时前
政企内网终端安全建设:资产‑管控‑防护‑审计闭环能力拆解
运维·网络·安全·web安全·终端安全管理
晓天衡宇•评测社区17 小时前
Seedance 2.5 登顶图生视频榜单,Wan 3.0 在游戏与教育场景进入前列
前端·javascript·网络
charliejohn17 小时前
计算机考研 408 网络 以太网、ARP、NAT、DHCP概念
网络·计算机网络
商业白皮书17 小时前
企业大模型应用可获得哪些安全防护能力?Amazon Bedrock Guardrails 从内容过滤到规则验证搭建 AI 安全护栏
网络·人工智能·安全
CCYe、18 小时前
企业AI网关中的密钥生命周期:从一把Key走天下到自动轮换
网络·人工智能·安全
数据知道20 小时前
YARA 规则编写实战——从样本到检测规则
网络·安全·网络安全