如何配置华为交换机ACL?
如果交换机开启了路由功能,且希望所有VLAN都能访问VLAN 1,可以通过配置permit规则来实现。例如添加一条规则:'rule 2 permit ip source 任意IP地址 destination VLAN 1的地址'。配置好规则后,记得将其应用到相应的端口或VIF上,这样才能确保特定的访问权限被正确放行,实现灵活的访问控制。
如果交换机开启了路由功能,且希望所有VLAN都能访问VLAN 1,可以通过配置permit规则来实现。例如添加一条规则:'rule 2 permit ip source 任意IP地址 destination VLAN 1的地址'。配置好规则后,记得将其应用到相应的端口或VIF上,这样才能确保特定的访问权限被正确放行,实现灵活的访问控制。
这种“任意IP”的写法在实际生产环境中简直是灾难,不仅违背最小权限原则,还带来了巨大的安全隐患。VLAN间访问控制必须明确源和目的网段,不能搞这种“一刀切”的放行。而且要注意,ACL应用方向(inbound/outbound)搞反了也是白搭,建议务必检查接口绑定方向。