思科交换机 创建基础 IPv4 ACL 命令与配置示例
创建只匹配源 IPv4 网段的基础或标准 ACL,为后续接口、管理服务或其他功能引用提供可审计规则。
进阶
12 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...
配置目标
创建 ACL 2000 或标准 ACL 10,允许源网段 192.168.10.0/24,并验证规则顺序和匹配范围。
应用场景
网络设备只允许办公管理网发起受控访问,需要先定义最小源地址集合,再由明确的功能或方向引用。
前置知识
- 理解通配符掩码
- 理解 ACL 顺序
- 明确后续应用位置与方向
平台:IOS
版本:15.2 及以上
环境:IOS 15.2 及以上 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
configure terminal access-list 10 permit 192.168.10.0 0.0.0.255
逐行说明
configure terminal进入全局配置模式。
access-list 10 permit 192.168.10.0 0.0.0.255允许源地址属于办公网 /24 的流量。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | access-list 10 permit 192.168.10.0 0.0.0.255 | acl basic 2000 | acl number 2000 | access-list 10 permit 192.168.10.0 0.0.0.255 |
| 步骤 3 | 该厂商步骤不同 | rule 5 permit source 192.168.10.0 0.0.0.255 | rule 5 permit source 192.168.10.0 0.0.0.255 | 该厂商步骤不同 |
验证配置
show access-lists 10核对标准 ACL 条目、通配符和命中次数。
输出字段解读
show access-lists 10关注该输出中与“核对标准 ACL 条目、通配符和命中次数。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
no access-list 10 permit 192.168.10.0 0.0.0.255按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
应用 ACL 后其他合法源地址全部失败
影响:未显式允许的流量可能命中隐式拒绝,造成业务或管理中断。
恢复:应用前梳理完整允许基线,准备带外访问和撤销引用的回退步骤。