边界安全 · 90 分钟

访客网互联网单向访问控制

按访问矩阵限制访客进入内网,同时保留 DNS、DHCP 和互联网访问。

边界安全basic-ipv4-aclapply-acl-interfaceacl-rule-counters
作者:案例内容组 · 核验:内容技术审核组 · 2026/8/5 · 环境:四厂商课程命令参考、隔离园区拓扑与业务验证终端
正在读取学习状态...

1. 需求与验收

访客只能访问必要基础服务和互联网,不得访问办公、财务、服务器及管理网。

学习目标

  • 能够解释“访客网互联网单向访问控制”的业务目标、技术前提和影响范围。
  • 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
  • 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。

业务验收标准

  • 目标拓扑、VLAN/IP 表和业务访问矩阵全部落地。
  • 设备状态与端到端业务验证均达到预期。
  • 注入故障可按证据定位并恢复,回滚路径经过演练。

2. 范围、风险与窗口

范围约束

  • 只变更本案例需求和步骤明确列出的对象。
  • 管理连接中断、合法业务失败或输出偏离预期时立即停止并回滚。

不在范围

  • 运营商公网、终端操作系统和应用内部配置不在本案例范围。

维护窗口:建议预留 75 分钟,最后 15 分钟只用于验收和回滚判断。

配置对象或作用方向选择错误

影响:可能中断范围内业务或放宽安全边界。

缓解:执行前按设备、接口、VLAN/前缀和方向四项交叉核对。

只验证配置回显而遗漏真实业务

影响:交付后仍可能存在回程、策略或故障切换问题。

缓解:同时执行配置、协议/表项和业务正反例验收。

3. 现网与目标拓扑

现网状态

当前状态尚未满足“访客只能访问必要基础服务和互联网,不得访问办公、财务、服务器及管理网。”;实施前必须用本案例前检命令记录真实设备、接口、协议和业务基线。

目标拓扑

访客网互联网单向访问控制网络拓扑图
访客网互联网单向访问控制使用独立课程拓扑;设备与链路只覆盖“访客只能访问必要基础服务和互联网,不得访问办公、财务、服务器及管理网。”所需范围,未列对象保持不变。下载 draw.io 源文件

4. 设备与接口

Access-SW1园区接入交换机支持课程目标功能的企业接入交换机
Core-SW1园区核心交换机支持二层、三层及管理功能的企业交换机
Client-1业务验证终端隔离课程测试终端
Service-1园区基础服务与业务服务器隔离课程服务节点
Edge-1园区出口边界隔离课程出口节点
设备接口对端用途类型
Access-SW1GE0/0/1Client-1 Ethernet0业务终端接入与正反例测试Access
Access-SW1GE0/0/24Core-SW1 GE0/0/24接入到核心的受控上联Trunk

5. VLAN 与 IP 规划

区域VLAN网段网关
访客网4010.10.40.0/2410.10.40.1
办公网1010.10.10.0/2410.10.10.1
服务器区6010.10.60.0/2410.10.60.1

6. 实施前检查

  • 确认设备型号、软件版本、当前提示符和带外路径。
  • 导出当前配置并采集相关接口、表项、协议和日志。
  • 从真实终端保存变更前允许与禁止业务结果。

7. 实施步骤

  1. 确认范围并冻结基线

    核对需求“访客只能访问必要基础服务和互联网,不得访问办公、财务、服务器及管理网。”,采集设备、接口、配置、协议和业务现状,确认维护窗口、停止条件及带外路径。

  2. 创建基础 IPv4 ACL

    创建 ACL 2000 或标准 ACL 10,允许源网段 192.168.10.0/24,并验证规则顺序和匹配范围。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  3. 在接口方向应用 ACL

    把办公网源地址 ACL 应用到目标三层接口入方向,并通过允许、拒绝和命中计数三类证据验收。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  4. 查看 ACL 规则命中计数

    通过命中计数判断流量是否经过预期规则 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  5. 执行正反例和回滚演练

    按案例验收项分别证明允许业务成功、禁止业务被拒绝;触发停止条件时只撤销本案例对象,并重复原测试。

  6. 提交证据并交接

    提交实际配置差异、验证输出、故障记录、回滚结果和遗留风险,由实施人与审核人分别签字。

8. 四厂商配置

华为 · Campus-Core-1

VRP · V200R019 及以上

完整配置
system-view
acl number 2000
rule 5 permit source 192.168.10.0 0.0.0.255
system-view
interface Vlanif 10
traffic-filter inbound acl 2000
display acl 3000

华三 · Campus-Core-1

Comware · 7.1 及以上

完整配置
system-view
acl basic 2000
rule 5 permit source 192.168.10.0 0.0.0.255
system-view
interface Vlanif 10
traffic-filter inbound acl 2000
display acl 3000

思科 · Campus-Core-1

IOS · 15.2 及以上

完整配置
configure terminal
access-list 10 permit 192.168.10.0 0.0.0.255
configure terminal
interface Vlan10
ip access-group 10 in
show ip access-lists GUEST-IN

锐捷 · Campus-Core-1

RGOS · 11.x 及以上

完整配置
configure terminal
access-list 10 permit 192.168.10.0 0.0.0.255
configure terminal
interface Vlan10
ip access-group 10 in
show access-lists GUEST-IN

9. 验证与验收

display acl 2000

核对规则编号、动作、源网段和命中计数。

display traffic-filter applied-record

确认 ACL、接口和方向,并通过 display acl 2000 观察命中计数。

display traffic-filter applied-record

读取实际状态或计数器,确认“通过命中计数判断流量是否经过预期规则”已经满足。

10. 故障定位

ACL 已创建但流量不受影响

规则对象本身不会自动过滤业务,安全目标没有生效。;明确由接口、管理服务或其他功能引用 ACL,并验证正确方向和命中计数。

远程管理会话在应用后立即中断

管理源未被允许或 ACL 应用在错误方向,可能失去远程恢复能力。;使用带外通道撤销 traffic-filter,补齐管理基线并重新审核数据路径。

命令可以执行但业务状态未达到预期

仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display traffic-filter applied-record,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。

11. 回滚方法

华为

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo rule 5 permit source 192.168.10.0 0.0.0.255
undo traffic-filter inbound acl 2000
无需回滚(只读操作)

华三

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo rule 5 permit source 192.168.10.0 0.0.0.255
undo traffic-filter inbound acl 2000
无需回滚(只读操作)

思科

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no access-list 10 permit 192.168.10.0 0.0.0.255
no ip access-group 10 in
无需回滚(只读操作)

锐捷

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no access-list 10 permit 192.168.10.0 0.0.0.255
no ip access-group 10 in
无需回滚(只读操作)

12. 交付物

  • 变更前基线、需求与影响范围确认记录。
  • 实际配置差异及配置、协议/表项、业务三层验证证据。
  • 异常、停止、回滚和复测记录,以及交接后的责任人与巡检项。