思科交换机 在接口方向应用 ACL 命令与配置示例

把已审核 ACL 绑定到明确接口和流量方向,使规则真正参与转发,同时保留带外访问和快速撤销路径。

进阶
13 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...

配置目标

把办公网源地址 ACL 应用到目标三层接口入方向,并通过允许、拒绝和命中计数三类证据验收。

应用场景

已经创建源地址规则,但只有绑定到正确数据路径后才能限制进入网络的流量,错误方向可能无效或误阻断。

前置知识

  • ACL 规则已独立审核
  • 已画清数据路径和方向
  • 具备带外访问与撤销方案
平台:IOS
版本:15.2 及以上
环境:IOS 15.2 及以上 课程规则引擎与目标平台命令参考复核环境
思科在三层接口使用 ip access-group 把标准 ACL 10 应用到入方向。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
configure terminal
interface Vlan10
ip access-group 10 in

逐行说明

configure terminal

进入全局配置模式。

interface Vlan10

进入已确认的三层接口。

ip access-group 10 in

在流量进入接口时执行标准 ACL 10。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2interface Vlan10interface Vlanif 10interface Vlanif 10interface Vlan10
步骤 3ip access-group 10 intraffic-filter inbound acl 2000traffic-filter inbound acl 2000ip access-group 10 in

验证配置

show ip interface Vlan10

确认入方向 ACL 编号,再用 show access-lists 10 检查命中计数。

输出字段解读

show ip interface Vlan10

关注该输出中与“确认入方向 ACL 编号,再用 show access-lists 10 检查命中计数。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

no ip access-group 10 in

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

ACL 建在靠近目标的错误位置

影响:不需要的流量已占用上游带宽,或多个合法源被过早汇总阻断。

恢复:根据规则可见字段和维护边界选择位置,并分别验证正反例。

关联学习内容