华三交换机 创建基础 IPv4 ACL 命令与配置示例
创建只匹配源 IPv4 网段的基础或标准 ACL,为后续接口、管理服务或其他功能引用提供可审计规则。
进阶
12 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...
配置目标
创建 ACL 2000 或标准 ACL 10,允许源网段 192.168.10.0/24,并验证规则顺序和匹配范围。
应用场景
网络设备只允许办公管理网发起受控访问,需要先定义最小源地址集合,再由明确的功能或方向引用。
前置知识
- 理解通配符掩码
- 理解 ACL 顺序
- 明确后续应用位置与方向
平台:Comware
版本:7.1 及以上
环境:Comware 7.1 及以上 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
system-view acl basic 2000 rule 5 permit source 192.168.10.0 0.0.0.255
逐行说明
system-view进入系统视图。
acl basic 2000创建并进入基础 ACL 2000。
rule 5 permit source 192.168.10.0 0.0.0.255允许办公网源地址。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | access-list 10 permit 192.168.10.0 0.0.0.255 | acl basic 2000 | acl number 2000 | access-list 10 permit 192.168.10.0 0.0.0.255 |
| 步骤 3 | 该厂商步骤不同 | rule 5 permit source 192.168.10.0 0.0.0.255 | rule 5 permit source 192.168.10.0 0.0.0.255 | 该厂商步骤不同 |
验证配置
display acl 2000核对规则顺序、源地址范围和统计信息。
输出字段解读
display acl 2000关注该输出中与“核对规则顺序、源地址范围和统计信息。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
undo rule 5 permit source 192.168.10.0 0.0.0.255按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
通配符掩码写成 255.255.255.0
影响:实际匹配范围与 /24 预期不同,可能误放行或误阻断。
恢复:ACL 使用反掩码 0.0.0.255,并在实验环境验证边界地址。