ACL 访问控制列表

ACL(Access Control List)通过规则匹配报文特征(源/目的 IP、端口、协议等),用于流量过滤、路由过滤、NAT、QoS 分类等。

ACL 分类

类型编号范围匹配内容
基本 ACL2000-2999仅源 IP 地址
高级 ACL3000-3999源/目的 IP、协议、端口、分片等
二层 ACL4000-4999MAC、VLAN、802.1p
用户自定义 ACL5000-5999报文任意偏移匹配

通配符掩码(反掩码)

  • 0 表示必须匹配,1 表示任意
  • 例:0.0.0.255 = 匹配前 24 位(相当于 /24)
  • 例:0.0.0.0 = 精确匹配单个 IP
acl number 2001
 rule 5 permit source 192.168.1.0 0.0.0.255

配置示例

基本 ACL

[Huawei] acl number 2001
[Huawei-acl-basic-2001] rule 5 permit source 192.168.1.0 0.0.0.255
[Huawei-acl-basic-2001] rule 10 deny source any

高级 ACL

[Huawei] acl number 3001
[Huawei-acl-adv-3001] rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 10.0.0.0 0.0.0.255 destination-port eq 80
[Huawei-acl-adv-3001] rule 10 deny ip

应用到接口(包过滤)

[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] traffic-filter inbound acl 3001

华为的包过滤在接口上用 traffic-filter(旧版本为 traffic-filter 替代 packet-filter)。

匹配规则

  • 按 rule 编号从小到大顺序匹配,命中即停止
  • 每个 ACL 末尾有隐式拒绝(deny any)——配置时务必放行必要流量
  • 规则号建议间隔 5/10,便于插入新规则

ACL 的典型应用

应用示例
接口包过滤traffic-filter 控制进出流量
路由过滤OSPF filter-policy acl
NAT 匹配Easy IP 中指定哪些流量做 NAT
QoS 分类流策略中匹配 ACL
PBR 匹配策略路由匹配 ACL(03.09_路由策略与策略路由)

验证命令

<Huawei> display acl 3001                // 查看规则与命中计数
<Huawei> display traffic-filter applied-record

常见问题

问题原因
放行后仍不通隐式拒绝、方向配反(inbound/outbound)
管理口被误封未放行 SSH/Telnet 源地址,需 console 恢复
规则不生效ACL 未应用、设备版本命令差异、报文未命中(看计数)

⚠️ 生产环境修改 ACL 前先备份配置,建议在维护窗口操作。


🔗 相关笔记:03.09_路由策略与策略路由 04.04_防火墙基础