华为交换机 创建基础 IPv4 ACL 命令与配置示例

创建只匹配源 IPv4 网段的基础或标准 ACL,为后续接口、管理服务或其他功能引用提供可审计规则。

进阶
12 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...

配置目标

创建 ACL 2000 或标准 ACL 10,允许源网段 192.168.10.0/24,并验证规则顺序和匹配范围。

应用场景

网络设备只允许办公管理网发起受控访问,需要先定义最小源地址集合,再由明确的功能或方向引用。

前置知识

  • 理解通配符掩码
  • 理解 ACL 顺序
  • 明确后续应用位置与方向
平台:VRP
版本:V200R019 及以上
环境:VRP V200R019 及以上 课程规则引擎与目标平台命令参考复核环境
华为使用 2000-2999 范围的基础 ACL,仅按源 IPv4 地址匹配。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
system-view
acl number 2000
rule 5 permit source 192.168.10.0 0.0.0.255

逐行说明

system-view

进入系统视图。

acl number 2000

创建并进入基础 ACL 2000。

rule 5 permit source 192.168.10.0 0.0.0.255

允许源地址属于 192.168.10.0/24 的流量。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2access-list 10 permit 192.168.10.0 0.0.0.255acl basic 2000acl number 2000access-list 10 permit 192.168.10.0 0.0.0.255
步骤 3该厂商步骤不同rule 5 permit source 192.168.10.0 0.0.0.255rule 5 permit source 192.168.10.0 0.0.0.255该厂商步骤不同

验证配置

display acl 2000

核对规则编号、动作、源网段和命中计数。

输出字段解读

display acl 2000

关注该输出中与“核对规则编号、动作、源网段和命中计数。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

undo rule 5 permit source 192.168.10.0 0.0.0.255

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

ACL 已创建但流量不受影响

影响:规则对象本身不会自动过滤业务,安全目标没有生效。

恢复:明确由接口、管理服务或其他功能引用 ACL,并验证正确方向和命中计数。

关联学习内容