边界安全 · 90 分钟
访客网互联网单向访问控制
按访问矩阵限制访客进入内网,同时保留 DNS、DHCP 和互联网访问。
1. 需求与验收
访客只能访问必要基础服务和互联网,不得访问办公、财务、服务器及管理网。
学习目标
- 能够解释“访客网互联网单向访问控制”的业务目标、技术前提和影响范围。
- 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
- 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。
业务验收标准
- 目标拓扑、VLAN/IP 表和业务访问矩阵全部落地。
- 设备状态与端到端业务验证均达到预期。
- 注入故障可按证据定位并恢复,回滚路径经过演练。
2. 范围、风险与窗口
范围约束
- 只变更本案例需求和步骤明确列出的对象。
- 管理连接中断、合法业务失败或输出偏离预期时立即停止并回滚。
不在范围
- 运营商公网、终端操作系统和应用内部配置不在本案例范围。
维护窗口:建议预留 75 分钟,最后 15 分钟只用于验收和回滚判断。
影响:可能中断范围内业务或放宽安全边界。
缓解:执行前按设备、接口、VLAN/前缀和方向四项交叉核对。
影响:交付后仍可能存在回程、策略或故障切换问题。
缓解:同时执行配置、协议/表项和业务正反例验收。
3. 现网与目标拓扑
现网状态
当前状态尚未满足“访客只能访问必要基础服务和互联网,不得访问办公、财务、服务器及管理网。”;实施前必须用本案例前检命令记录真实设备、接口、协议和业务基线。
目标拓扑

4. 设备与接口
| 设备 | 接口 | 对端 | 用途 | 类型 |
|---|---|---|---|---|
| Access-SW1 | GE0/0/1 | Client-1 Ethernet0 | 业务终端接入与正反例测试 | Access |
| Access-SW1 | GE0/0/24 | Core-SW1 GE0/0/24 | 接入到核心的受控上联 | Trunk |
5. VLAN 与 IP 规划
| 区域 | VLAN | 网段 | 网关 |
|---|---|---|---|
| 访客网 | 40 | 10.10.40.0/24 | 10.10.40.1 |
| 办公网 | 10 | 10.10.10.0/24 | 10.10.10.1 |
| 服务器区 | 60 | 10.10.60.0/24 | 10.10.60.1 |
6. 实施前检查
- 确认设备型号、软件版本、当前提示符和带外路径。
- 导出当前配置并采集相关接口、表项、协议和日志。
- 从真实终端保存变更前允许与禁止业务结果。
7. 实施步骤
- 确认范围并冻结基线
核对需求“访客只能访问必要基础服务和互联网,不得访问办公、财务、服务器及管理网。”,采集设备、接口、配置、协议和业务现状,确认维护窗口、停止条件及带外路径。
- 创建基础 IPv4 ACL
创建 ACL 2000 或标准 ACL 10,允许源网段 192.168.10.0/24,并验证规则顺序和匹配范围。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 在接口方向应用 ACL
把办公网源地址 ACL 应用到目标三层接口入方向,并通过允许、拒绝和命中计数三类证据验收。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 查看 ACL 规则命中计数
通过命中计数判断流量是否经过预期规则 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 执行正反例和回滚演练
按案例验收项分别证明允许业务成功、禁止业务被拒绝;触发停止条件时只撤销本案例对象,并重复原测试。
- 提交证据并交接
提交实际配置差异、验证输出、故障记录、回滚结果和遗留风险,由实施人与审核人分别签字。
8. 四厂商配置
华为 · Campus-Core-1
VRP · V200R019 及以上
system-view acl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 system-view interface Vlanif 10 traffic-filter inbound acl 2000 display acl 3000
华三 · Campus-Core-1
Comware · 7.1 及以上
system-view acl basic 2000 rule 5 permit source 192.168.10.0 0.0.0.255 system-view interface Vlanif 10 traffic-filter inbound acl 2000 display acl 3000
思科 · Campus-Core-1
IOS · 15.2 及以上
configure terminal access-list 10 permit 192.168.10.0 0.0.0.255 configure terminal interface Vlan10 ip access-group 10 in show ip access-lists GUEST-IN
锐捷 · Campus-Core-1
RGOS · 11.x 及以上
configure terminal access-list 10 permit 192.168.10.0 0.0.0.255 configure terminal interface Vlan10 ip access-group 10 in show access-lists GUEST-IN
9. 验证与验收
display acl 2000核对规则编号、动作、源网段和命中计数。
display traffic-filter applied-record确认 ACL、接口和方向,并通过 display acl 2000 观察命中计数。
display traffic-filter applied-record读取实际状态或计数器,确认“通过命中计数判断流量是否经过预期规则”已经满足。
10. 故障定位
规则对象本身不会自动过滤业务,安全目标没有生效。;明确由接口、管理服务或其他功能引用 ACL,并验证正确方向和命中计数。
管理源未被允许或 ACL 应用在错误方向,可能失去远程恢复能力。;使用带外通道撤销 traffic-filter,补齐管理基线并重新审核数据路径。
仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display traffic-filter applied-record,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。
11. 回滚方法
华为
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo rule 5 permit source 192.168.10.0 0.0.0.255 undo traffic-filter inbound acl 2000 无需回滚(只读操作)
华三
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo rule 5 permit source 192.168.10.0 0.0.0.255 undo traffic-filter inbound acl 2000 无需回滚(只读操作)
思科
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no access-list 10 permit 192.168.10.0 0.0.0.255 no ip access-group 10 in 无需回滚(只读操作)
锐捷
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no access-list 10 permit 192.168.10.0 0.0.0.255 no ip access-group 10 in 无需回滚(只读操作)
12. 交付物
- 变更前基线、需求与影响范围确认记录。
- 实际配置差异及配置、协议/表项、业务三层验证证据。
- 异常、停止、回滚和复测记录,以及交接后的责任人与巡检项。