华为交换机 配置命名扩展 IPv4 ACL 命令与配置示例

配置命名扩展 IPv4 ACL,用于建立可复查的设备状态证据,并为配置、排障或变更回滚提供依据。

进阶
8 分钟
内容技术审核组 · 2026-08-05 已核验
正在读取学习状态...

配置目标

按源、目的和服务端口实施可读的最小权限策略

应用场景

企业园区网日常巡检、变更实施或故障定位时,需要配置命名扩展 IPv4 ACL并保存关键输出。

前置知识

  • 已通过 Console 或 SSH 登录设备
  • 已确认当前命令视图和变更窗口
平台:VRP
版本:V200R019 及以上
环境:VRP V200R019 及以上 课程规则引擎与目标平台命令参考复核环境
华为VRP 中用于配置命名扩展 IPv4 ACL的最小操作与核验方法。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
acl name FINANCE-SERVER advanced
rule 10 permit tcp source 10.20.0.0 0.0.255.255 destination 10.50.0.10 0 destination-port eq 443
undo acl name FINANCE-SERVER

逐行说明

acl name FINANCE-SERVER advanced

第 1 步:在目标设备上执行并核对命令作用范围。

rule 10 permit tcp source 10.20.0.0 0.0.255.255 destination 10.50.0.10 0 destination-port eq 443

第 2 步:在目标设备上执行并核对命令作用范围。

undo acl name FINANCE-SERVER

回滚本主题引入的配置,执行前确认影响对象。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1ip access-list extended FINANCE-SERVERacl advanced name FINANCE-SERVERacl name FINANCE-SERVER advancedip access-list extended FINANCE-SERVER
步骤 2permit tcp 10.20.0.0 0.0.255.255 host 10.50.0.10 eq 443rule 10 permit tcp source 10.20.0.0 0.0.255.255 destination 10.50.0.10 0 destination-port eq 443rule 10 permit tcp source 10.20.0.0 0.0.255.255 destination 10.50.0.10 0 destination-port eq 443permit tcp 10.20.0.0 0.0.255.255 host 10.50.0.10 eq 443
步骤 3no ip access-list extended FINANCE-SERVERundo acl name FINANCE-SERVERundo acl name FINANCE-SERVERno ip access-list extended FINANCE-SERVER

验证配置

display acl name FINANCE-SERVER

读取实际状态或计数器,确认“按源、目的和服务端口实施可读的最小权限策略”已经满足。

输出字段解读

display acl name FINANCE-SERVER

关注该输出中与“读取实际状态或计数器,确认“按源、目的和服务端口实施可读的最小权限策略”已经满足。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

undo acl name FINANCE-SERVER

撤销本主题引入的配置,并重新执行验证命令。

常见错误、影响与恢复

命令可以执行但业务状态未达到预期

影响:仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。

恢复:执行 display acl name FINANCE-SERVER,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。

关联学习内容