华三交换机 在接口方向应用 ACL 命令与配置示例
把已审核 ACL 绑定到明确接口和流量方向,使规则真正参与转发,同时保留带外访问和快速撤销路径。
进阶
13 分钟
内容技术审核组 · 2026-08-05 已核验
正在读取学习状态...
配置目标
把办公网源地址 ACL 应用到目标三层接口入方向,并通过允许、拒绝和命中计数三类证据验收。
应用场景
已经创建源地址规则,但只有绑定到正确数据路径后才能限制进入网络的流量,错误方向可能无效或误阻断。
前置知识
- ACL 规则已独立审核
- 已画清数据路径和方向
- 具备带外访问与撤销方案
平台:Comware
版本:7.1 及以上
环境:VRP V200R019 及以上 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
system-view interface Vlanif 10 traffic-filter inbound acl 2000
逐行说明
system-view进入系统视图。
interface Vlanif 10进入已确认的数据路径接口。
traffic-filter inbound acl 2000在接口入方向引用 ACL 2000。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | interface Vlan10 | interface Vlanif 10 | interface Vlanif 10 | interface Vlan10 |
| 步骤 3 | ip access-group 10 in | traffic-filter inbound acl 2000 | traffic-filter inbound acl 2000 | ip access-group 10 in |
验证配置
display traffic-filter applied-record确认 ACL、接口和方向,并通过 display acl 2000 观察命中计数。
输出字段解读
display traffic-filter applied-record关注该输出中与“确认 ACL、接口和方向,并通过 display acl 2000 观察命中计数。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
undo traffic-filter inbound acl 2000按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
远程管理会话在应用后立即中断
影响:管理源未被允许或 ACL 应用在错误方向,可能失去远程恢复能力。
恢复:使用带外通道撤销 traffic-filter,补齐管理基线并重新审核数据路径。