
🚩三大类型:
场景1:隔离部门间访问(制造业案例)
🚩配置展示:
# 华为交换机扩展ACL
acl name DENY_PROD-FIN 3000
rule 5 deny ipsource10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
rule 10 permit ip # 放行其他流量
# 应用在VLANIF接口
interface vlanif 10
traffic-filter inbound acl DENY_PROD-FIN
场景2:防勒索病毒传播
# 阻断135-139端口(SMB漏洞)
acl name ANTI_RANSOM 3001
rule 5 deny tcp destination-port eq 135
rule 10 deny tcp destination-port eq 137-139
rule 15 deny udp destination-port eq 135-139
rule 100 permit ip
# 全局应用
traffic-filter global inbound acl ANTI_RANSOM
武器1:时间ACL(上班封堵娱乐网站)
# 创建时间范围
time-range WORK_TIME 08:00 to 18:00 working-day
# 关联ACL
acl 3002
rule 5 deny tcp destination-port eq 80 time-range WORK_TIME
rule 10 deny tcp destination-port eq 443 time-range WORK_TIME
武器2:基于MAC的准入控制
acl name PORT_SECURITY 5000
rule 5 permit source-mac 5489-98d3-1da2 # 放行注册设备
rule 10 deny # 拒绝其他所有
# 应用在接入端口
interface gigabitethernet 0/0/5
traffic-policy PORT_SECURITY inbound
武器3:配合路由策略
# 拒绝特定网段参与OSPF
acl number 2001
rule 5 denysource10.2.100.0 0.0.0.255
rule 10 permit
# 路由策略调用
route-policy OSPF_FILTER deny node 10
if-match acl 2001
ospf 1
filter-policy route-policy OSPF_FILTER import

💡 华为设备查看ACL命中计数:
display acl 3000 # 观察`Matched`次数
现象:ACL未生效
# 华为设备
display traffic-policy applied-record # 查看ACL应用位置
display packet-filter statistics # 实时监控阻断流量
# 思科设备
show ip access-lists # 显示ACL规则及命中数
show run | section access-list # 快速定位配置
🔥 终极警告:
禁止在核心层交换机部署超过50条复杂ACL!
高性能场景应使用防火墙替代交换机ACL!
发表回复