Access Control List(ACL)访问控制列表详解:华为交换机配置与实验

ACL(Access Control List,访问控制列表)是网络设备中非常重要的一种访问控制机制,常用于控制报文的转发、过滤访问、限制特定主机或网段的通信权限。本文结合华为交换机常见配置,整理 ACL 的分类、工作原理、编号范围以及实际实验案例,方便理解和上手配置。

一、什么是 ACL

ACL 本质上就是一组规则列表。设备会按照规则顺序逐条匹配报文,一旦命中某条规则,就按对应策略处理报文:允许、拒绝或继续检查下一条规则。

ACL 通常用于以下场景:

  • 限制某些主机访问网络设备管理口,例如 Telnet、SSH。
  • 限制某个网段访问指定服务器。
  • 允许特定业务流量通过,例如只允许 HTTP 访问 Web 服务。
  • 配合路由器、三层交换机实现简单的安全控制和流量隔离。

二、华为 ACL 的分类与编号范围

ACL 类型编号范围主要功能常见应用场景
基本 ACL2000 ~ 2999按源 IP 地址过滤,规则相对简单限制某些主机访问设备本身,或做基础访问控制
高级 ACL3000 ~ 3999可按源/目的 IP、协议、端口等进行精细控制控制 Web、FTP、ICMP 等业务流量
二层 ACL4000 ~ 4999按二层报文信息过滤,如 MAC 地址、协议类型等局域网中基于 MAC 的访问控制

其中,3000 和 3999 等编号在部分场景下可能有保留用途,实际配置时要结合设备文档确认。

三、ACL 的匹配原则

  • ACL 规则按顺序自上而下匹配。
  • 一旦匹配成功,后续规则不再继续判断。
  • 如果所有规则都没有命中,通常会有隐式拒绝策略。
  • 规则编号可以分段设置,方便后期插入新规则。

例如常见的规则编号可以按 5101520 这样的步长递增,便于后续扩展。

四、命名 ACL

除了编号 ACL,华为设备还支持命名 ACL。命名 ACL 更容易理解和维护,特别适合规则较多的场景。

acl name MY_ADVANCED_ACL advanced

创建命名 ACL 时,通常需要先指定类型,例如 basicadvancedlink-layer

五、基本 ACL 示例

基本 ACL 主要根据源 IP 地址进行过滤,适合做简单访问控制。比如只允许某个主机访问网络,其他主机禁止。

示例场景:只允许 192.168.1.10 访问目标网络,其余 192.168.1.0/24 主机拒绝访问。

acl number 2000
rule 5 permit source 192.168.1.10 0
rule 10 deny source 192.168.1.0 0.0.0.255

interface GigabitEthernet0/0/0
traffic-filter inbound acl 2000

这个配置表示:进入接口的流量先匹配 ACL 2000,只有源地址是 192.168.1.10 的报文可以通过,其余 192.168.1.0/24 网段的报文被拒绝。

六、高级 ACL 示例

高级 ACL 可以精确匹配源/目的 IP、协议类型、端口号等信息,适合做更细粒度的安全控制。

示例场景:只允许 192.168.1.30 访问 Web 服务器 192.168.3.30 的 80 端口,其余访问全部禁止。

acl number 3001
rule 5 permit tcp source 192.168.1.30 0 destination 192.168.3.30 0 destination-port eq 80
rule 10 deny ip source any destination any

interface GigabitEthernet0/0/0
traffic-filter inbound acl 3001

这个例子中,ACL 不仅限制了源地址和目的地址,还限制了 TCP 协议和目标端口,因此可以精准控制 Web 访问流量。

七、实验拓扑理解

从实验图可以看出,网络中有多个网段:

  • 192.168.1.0/24:办公网段
  • 192.168.2.0/24:财务网段
  • 192.168.3.0/24:服务器网段

路由器接口分别连接这些网段,通过 ACL 对不同流量进行限制。例如:

  • 只允许老王 192.168.1.10 访问财务网段。
  • 禁止 192.168.1.0/24 访问 Web 服务器的 Ping 流量。
  • 只允许指定客户端访问 Web 服务的 80 端口。

八、实验验证结果

根据实验截图,ACL 生效后会出现以下结果:

  • 允许的主机可以正常 Ping 通目标地址。
  • 被拒绝的主机会出现 Request timeout。
  • 允许 HTTP 服务访问时,浏览器或 HTTP Client 能正常返回页面内容。

这说明 ACL 已经成功拦截了不符合条件的流量,同时放行了符合规则的业务报文。

九、配置思路总结

  • 先明确要控制的是哪类流量。
  • 只看源 IP,优先考虑基本 ACL。
  • 需要控制协议、目的地址、端口号,使用高级 ACL。
  • ACL 规则顺序很重要,建议把更精确的规则放在前面。
  • ACL 写好后,要绑定到接口的入方向或出方向,否则不会生效。

十、总结

ACL 是网络访问控制中非常基础但也非常重要的功能。基本 ACL 适合做简单的源地址过滤,高级 ACL 适合做精细化的业务控制,二层 ACL 则适用于基于 MAC 的局域网控制。

理解 ACL 的关键点有三个:匹配顺序、规则类型、接口方向。只要把这三点弄清楚,ACL 配置就会变得非常容易上手。

Author avatar

admin

WordPress creator and blogger.

View all posts

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注