当前位置: 首页 > news >正文

华为交换机上配置基于 IP 地址的 ACL

华为交换机上配置基于 IP 地址的 ACL(访问控制列表)以过滤特定 IP 数据包的详细步骤,包含 ** 基本 ACL(仅过滤源 IP)高级 ACL(可过滤源 / 目的 IP、端口等)** 两种场景的配置方法:

一、ACL 基础概念

  • 基本 ACL:编号范围2000-2999,仅基于源 IP 地址过滤流量。
  • 高级 ACL:编号范围3000-3999,可基于源 IP、目的 IP、协议、端口等多条件组合过滤流量,更灵活。

二、配置步骤(以过滤特定源 IP 为例)

场景 1:过滤源 IP 为192.168.1.10的所有流量
1. 创建基本 ACL 并定义规则

shell

[Switch] acl 2000                  # 创建基本ACL,编号2000
[Switch-acl-basic-2000] rule deny source 192.168.1.10 0.0.0.0  # 拒绝源IP为192.168.1.10的流量
[Switch-acl-basic-2000] rule permit source any            # 允许其他所有流量(ACL默认隐含“拒绝所有”,需显式允许其他流量)
[Switch-acl-basic-2000] quit
2. 在接口上应用 ACL(指定方向)

假设需在接口GigabitEthernet 0/0/1入方向(进入交换机的流量)应用此 ACL:

shell

[Switch] interface GigabitEthernet 0/0/1
[Switch-GigabitEthernet0/0/1] traffic-filter inbound acl 2000  # 入方向应用ACL 2000
[Switch-GigabitEthernet0/0/1] quit
场景 2:过滤源 IP192.168.1.0/24访问目的 IP10.0.0.1的流量(高级 ACL)
1. 创建高级 ACL 并定义规则

shell

[Switch] acl 3000                  # 创建高级ACL,编号3000
[Switch-acl-adv-3000] rule deny ip source 192.168.1.0 0.0.0.255 destination 10.0.0.1 0.0.0.0  # 拒绝指定源-目的IP的IP流量
[Switch-acl-adv-3000] rule permit ip source any destination any  # 允许其他所有IP流量
[Switch-acl-adv-3000] quit
2. 在接口上应用 ACL

在接口GigabitEthernet 0/0/2出方向(从交换机发出的流量)应用:

shell

[Switch] interface GigabitEthernet 0/0/2
[Switch-GigabitEthernet0/0/2] traffic-filter outbound acl 3000  # 出方向应用ACL 3000
[Switch-GigabitEthernet0/0/2] quit

三、验证与注意事项

  1. 验证 ACL 配置

    shell

    [Switch] display acl 2000  # 查看基本ACL 2000的规则
    [Switch] display acl 3000  # 查看高级ACL 3000的规则
    [Switch] display traffic-filter interface GigabitEthernet 0/0/1  # 查看接口上的ACL应用情况
    
  2. 注意事项

    • ACL 规则按配置顺序匹配,建议将 “精确规则” 放在前面,“宽松规则”(如permit any)放在最后。
    • 接口应用 ACL 时需明确方向inbound/outbound):
      • inbound:过滤进入接口的流量;
      • outbound:过滤从接口发出的流量。
    • 若需过滤特定协议(如 TCP、UDP)或端口,需使用高级 ACL并在规则中指定协议和端口(如rule deny tcp source ... destination-port eq 80)。
http://www.dtcms.com/a/581175.html

相关文章:

  • 【C++练习】31. C++计算最大公约数(GCD)
  • 从普通屏到 明基RD320U:一台显示器如何提升我的编码效率?
  • 从 ACID 到 MVCC,MySQL 事务与隔离级别超详解
  • 植物生理研究的精准量化:光合作用测定仪的应用与前景
  • Win电脑文字转语音,不限使用次数和字数!可将文字文本内容转换为朗读配音的音频文件!多功能语音合成,内置多语种、多角色语音配音模型,支持普通话标准发音和方言!
  • 网页设计与网站建设作业答案淘宝宝贝关键词排名查询工具
  • 2025年CSP-X复赛真题及题解(山东):T2IOI串
  • 基于网易CodeWave智能开发平台构建宝可梦图鉴
  • Ubuntu2204降内核版本
  • 数据在网络上的转发过程
  • 跨地域传文件太麻烦?Nginx+cpolar 让本地服务直接公网访问
  • ASP.NET MVC 数据验证进阶:用 IValidatableObject 实现自定义验证逻辑 引言:为什么需要 “自定义验证”?
  • 网站流量报表摄像头怎么做直播网站
  • XMOS与飞腾云联袂以模块化方案大幅加速音频产品落地
  • AI 下的 Agent 技术全览
  • 唐山免费网站制作wordpress企业cms开发
  • Windows 里用 Linux 不卡顿?WSL + cpolar让跨系统开发变简单
  • Java 全栈 Devs【应用】:用Spring Boot、MinIO 实现文件上传存储,结合 OnlyOffice 实现文件预览
  • 优化SEO表现的方法:有效利用关键词和长尾关键词的策略
  • 协同感知:未来智能系统的“神经中枢”与跨域融合引擎
  • 做淘宝客网站的流程4399网页版入口
  • 氛围编程走远,规格驱动开发降临
  • 硅基计划6.0 JavaEE 叁 文件IO
  • python+django/flask的篮球馆/足球场地/运动场地预约系统
  • 网站做零售node.js网站开发框架
  • AUTOSAR Adaptive Platform ——Platform Health Management (PHM)
  • 云空间网站qq刷赞网站如何做分站
  • 【技术教程】Python/Node.js 调用拼多多商品详情 API 示例详解
  • 微软加速在亚洲扩展云基础设施,推动区域数字化跨越式发展
  • 八股已死、场景当立(场景篇-分布式ID)