如何配置华为交换机ACL?
配置ACL规则时,语法非常重要。比如使用命令'rule 1 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.10.0 0.0.0.255',这条规则的意思是禁止10.1.2.0/24网段以任何IP协议访问10.1.10.0/24网段。但请记住,仅仅配置了规则是不够的,这只是定义了策略,并没有让策略实际执行。
配置ACL规则时,语法非常重要。比如使用命令'rule 1 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.10.0 0.0.0.255',这条规则的意思是禁止10.1.2.0/24网段以任何IP协议访问10.1.10.0/24网段。但请记住,仅仅配置了规则是不够的,这只是定义了策略,并没有让策略实际执行。
确实,很多新手容易只配规则不应用。最经典的坑就是忘了在VLAN接口或物理口下用traffic-filter inbound/outbound绑定ACL,导致策略形同虚设。另外记得最后加一条deny any或者permit any作为显式结尾,否则华为设备默认动作取决于ACL类型(基本/高级),别因为隐式 deny 导致业务中断。
说得对,很多人配完rule就以为结束了。实际部署时千万别漏了把ACL应用到接口(traffic-filter)这一步,否则规则全是空气,根本不起作用。
确实,很多新手容易忽略最后一步。光配规则不应用,等于白忙活。记得还要通过traffic-filter或者ACL绑定到具体接口入/出方向才生效,这点太关键了。