ACL 访问控制列表
ACL(Access Control List)通过规则匹配报文特征(源/目的 IP、端口、协议等),用于流量过滤、路由过滤、NAT、QoS 分类等。
ACL 分类
| 类型 | 编号范围 | 匹配内容 |
|---|---|---|
| 基本 ACL | 2000-2999 | 仅源 IP 地址 |
| 高级 ACL | 3000-3999 | 源/目的 IP、协议、端口、分片等 |
| 二层 ACL | 4000-4999 | MAC、VLAN、802.1p |
| 用户自定义 ACL | 5000-5999 | 报文任意偏移匹配 |
通配符掩码(反掩码)
- 0 表示必须匹配,1 表示任意
- 例:
0.0.0.255= 匹配前 24 位(相当于 /24) - 例:
0.0.0.0= 精确匹配单个 IP
acl number 2001
rule 5 permit source 192.168.1.0 0.0.0.255配置示例
基本 ACL
[Huawei] acl number 2001
[Huawei-acl-basic-2001] rule 5 permit source 192.168.1.0 0.0.0.255
[Huawei-acl-basic-2001] rule 10 deny source any高级 ACL
[Huawei] acl number 3001
[Huawei-acl-adv-3001] rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 10.0.0.0 0.0.0.255 destination-port eq 80
[Huawei-acl-adv-3001] rule 10 deny ip应用到接口(包过滤)
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] traffic-filter inbound acl 3001华为的包过滤在接口上用
traffic-filter(旧版本为traffic-filter替代packet-filter)。
匹配规则
- 按 rule 编号从小到大顺序匹配,命中即停止
- 每个 ACL 末尾有隐式拒绝(deny any)——配置时务必放行必要流量
- 规则号建议间隔 5/10,便于插入新规则
ACL 的典型应用
| 应用 | 示例 |
|---|---|
| 接口包过滤 | traffic-filter 控制进出流量 |
| 路由过滤 | OSPF filter-policy acl |
| NAT 匹配 | Easy IP 中指定哪些流量做 NAT |
| QoS 分类 | 流策略中匹配 ACL |
| PBR 匹配 | 策略路由匹配 ACL(03.09_路由策略与策略路由) |
验证命令
<Huawei> display acl 3001 // 查看规则与命中计数
<Huawei> display traffic-filter applied-record常见问题
| 问题 | 原因 |
|---|---|
| 放行后仍不通 | 隐式拒绝、方向配反(inbound/outbound) |
| 管理口被误封 | 未放行 SSH/Telnet 源地址,需 console 恢复 |
| 规则不生效 | ACL 未应用、设备版本命令差异、报文未命中(看计数) |
⚠️ 生产环境修改 ACL 前先备份配置,建议在维护窗口操作。
🔗 相关笔记:03.09_路由策略与策略路由 04.04_防火墙基础