思科交换机 在接口方向应用 ACL 命令与配置示例
把已审核 ACL 绑定到明确接口和流量方向,使规则真正参与转发,同时保留带外访问和快速撤销路径。
进阶
13 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...
配置目标
把办公网源地址 ACL 应用到目标三层接口入方向,并通过允许、拒绝和命中计数三类证据验收。
应用场景
已经创建源地址规则,但只有绑定到正确数据路径后才能限制进入网络的流量,错误方向可能无效或误阻断。
前置知识
- ACL 规则已独立审核
- 已画清数据路径和方向
- 具备带外访问与撤销方案
平台:IOS
版本:15.2 及以上
环境:IOS 15.2 及以上 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
configure terminal interface Vlan10 ip access-group 10 in
逐行说明
configure terminal进入全局配置模式。
interface Vlan10进入已确认的三层接口。
ip access-group 10 in在流量进入接口时执行标准 ACL 10。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | interface Vlan10 | interface Vlanif 10 | interface Vlanif 10 | interface Vlan10 |
| 步骤 3 | ip access-group 10 in | traffic-filter inbound acl 2000 | traffic-filter inbound acl 2000 | ip access-group 10 in |
验证配置
show ip interface Vlan10确认入方向 ACL 编号,再用 show access-lists 10 检查命中计数。
输出字段解读
show ip interface Vlan10关注该输出中与“确认入方向 ACL 编号,再用 show access-lists 10 检查命中计数。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
no ip access-group 10 in按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
ACL 建在靠近目标的错误位置
影响:不需要的流量已占用上游带宽,或多个合法源被过早汇总阻断。
恢复:根据规则可见字段和维护边界选择位置,并分别验证正反例。