华三交换机 在接口方向应用 ACL 命令与配置示例

把已审核 ACL 绑定到明确接口和流量方向,使规则真正参与转发,同时保留带外访问和快速撤销路径。

进阶
13 分钟
内容技术审核组 · 2026-08-05 已核验
正在读取学习状态...

配置目标

把办公网源地址 ACL 应用到目标三层接口入方向,并通过允许、拒绝和命中计数三类证据验收。

应用场景

已经创建源地址规则,但只有绑定到正确数据路径后才能限制进入网络的流量,错误方向可能无效或误阻断。

前置知识

  • ACL 规则已独立审核
  • 已画清数据路径和方向
  • 具备带外访问与撤销方案
平台:Comware
版本:7.1 及以上
环境:VRP V200R019 及以上 课程规则引擎与目标平台命令参考复核环境
华三 Comware 的对应实现以华为命令流程为兼容基线;上线前必须按目标型号和版本核对命令语法与特性支持范围。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
system-view
interface Vlanif 10
traffic-filter inbound acl 2000

逐行说明

system-view

进入系统视图。

interface Vlanif 10

进入已确认的数据路径接口。

traffic-filter inbound acl 2000

在接口入方向引用 ACL 2000。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2interface Vlan10interface Vlanif 10interface Vlanif 10interface Vlan10
步骤 3ip access-group 10 intraffic-filter inbound acl 2000traffic-filter inbound acl 2000ip access-group 10 in

验证配置

display traffic-filter applied-record

确认 ACL、接口和方向,并通过 display acl 2000 观察命中计数。

输出字段解读

display traffic-filter applied-record

关注该输出中与“确认 ACL、接口和方向,并通过 display acl 2000 观察命中计数。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

undo traffic-filter inbound acl 2000

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

远程管理会话在应用后立即中断

影响:管理源未被允许或 ACL 应用在错误方向,可能失去远程恢复能力。

恢复:使用带外通道撤销 traffic-filter,补齐管理基线并重新审核数据路径。

关联学习内容