保护园区接入与访问边界

ACL 匹配顺序、方向和隐含拒绝

本课问题:同一组规则为什么会因顺序或方向不同得到相反结果? 学完你能:纸面匹配流量,并配置一组最小 ACL 与接口方向。

进阶30 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • 从业务需求写访问矩阵,而不是直接写 ACL
课堂开场

本课问题:同一组规则为什么会因顺序或方向不同得到相反结果?

学完结果:纸面匹配流量,并配置一组最小 ACL 与接口方向。

预计时间:30 分钟。前置课:从业务需求写访问矩阵,而不是直接写 ACL。

范围控制:本课只在测试 VLAN 使用一组规则。

今天只记 1:ACL 通常自上而下匹配,命中后停止继续检查。
今天只记 2:入方向和出方向以设备接口视角定义。
今天只记 3:隐含拒绝意味着未被允许的流量可能全部被丢弃。

02基础知识讲解

访客 ACL 已存在,但放在错误方向且宽泛允许位于精确拒绝之前,内部服务器仍可访问。

本课最小拓扑或状态图:Guest PC—Vlanif30(inbound ACL3000)—Core1—Server VLAN50 / Internet。

直觉解释:ACL 像从上到下的安检清单,第一条匹配就结束;方向要站在接口视角判断流量进入还是离开。

正式定义:ACL 按规则序号匹配报文五元组并执行首个命中动作;接口入方向检查进入设备的报文,出方向检查离开设备的报文。

判断依据:隐含拒绝意味着未被允许的流量可能全部被丢弃。

重点你要理解判断依据
重点 1ACL 通常自上而下匹配,命中后停止继续检查。先允许访客 DNS,再拒绝访客到内部网段,最后允许去互联网,并在 Vlanif30 入方向应用 ACL3000。
重点 2入方向和出方向以设备接口视角定义。ACL3000 在 Vlanif30 入方向生效,证明访客流量进入核心时被检查。
重点 3隐含拒绝意味着未被允许的流量可能全部被丢弃。核对 ACL 是否应用到正确接口和方向。

03正确理解与常见误解

正确示例:先允许访客 DNS,再拒绝访客到内部网段,最后允许去互联网,并在 Vlanif30 入方向应用 ACL3000。

错误示例:把 permit ip any any 放在首条,后面的内部网拒绝永远不会命中。

  • 术语与判断:ACL 通常自上而下匹配,命中后停止继续检查。
  • 术语与判断:入方向和出方向以设备接口视角定义。
  • 术语与判断:隐含拒绝意味着未被允许的流量可能全部被丢弃。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:

安全说明:命令来自“创建基础 IPv4 ACL”华为实现,用于华为使用 2000-2999 范围的基础 ACL,仅按源 IPv4 地址匹配。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display acl 2000
[Core1] display traffic-filter applied-record
Interface Vlanif30: inbound acl 3000
ACL 3000 rule 20 deny, matched 12 packets

异常输出:

Interface Vlanif30: outbound acl 3000
ACL 3000 rule 5 permit ip, matched 18420 packets
差异说明:ACL 处于出方向可能错过访客进入核心的流量,宽泛 permit 又吸收大量报文;下一步用固定测试流量核对接口方向及规则遮蔽。
此时不能套用正常结论;先保存采集时间,再执行“在接口方向应用 ACL”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“纸面匹配流量,并配置一组最小 ACL 与接口方向。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“[Core1] display traffic-filter applied-record”:该命令查看 ACL 的实际应用记录,而非仅查看候选配置。
  • 第 2 行“Interface Vlanif30: inbound acl 3000”:ACL3000 在 Vlanif30 入方向生效,证明访客流量进入核心时被检查。
  • 第 3 行“ACL 3000 rule 20 deny, matched 12 packets”:规则 20 已命中 12 包,证明至少有流量被内部网拒绝规则处理。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:纸面匹配流量,并配置一组最小 ACL 与接口方向。

操作步骤:①用三组源目地址在纸面逐条匹配现有规则;②在 Vlanif30 入方向应用最小 ACL3000;③发起 DNS、内部服务器和互联网三组测试并记录结果;④查看规则命中增量,确认流量命中预期序号;⑤进入“限制华为访客网访问范围”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①核对 ACL 是否应用到正确接口和方向;②检查宽泛规则是否遮蔽后续精确规则;③核对掩码、协议和端口条件是否匹配测试流量。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课包含配置。

前检
核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
风险
误选对象会中断业务或管理连接。
停止条件
管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
回滚方法
只撤销本课变更,按“interface Vlanif 30 → undo traffic-filter inbound acl 3000 → quit → undo acl 3000”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“纸面匹配流量,并配置一组最小 ACL 与接口方向。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:创建基础 IPv4 ACL打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:在接口方向应用 ACL打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:限制华为访客网访问范围打开资源 →目标:独立完成“纸面匹配流量,并配置一组最小 ACL 与接口方向。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——把 permit ip any any 放在首条,后面的内部网拒绝永远不会命中。
  • 判断 2:以下做法是正确的——先允许访客 DNS,再拒绝访客到内部网段,最后允许去互联网,并在 Vlanif30 入方向应用 ACL3000。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“纸面匹配流量,并配置一组最小 ACL 与接口方向。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:纸面匹配流量,并配置一组最小 ACL 与接口方向。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:用命中计数和正反例证明 ACL 没有误伤。你已经能“纸面匹配流量,并配置一组最小 ACL 与接口方向。”,下一课将用这项能力继续回答“规则存在且业务可用,为什么仍要做拒绝测试?”。

ACL 匹配顺序、方向和隐含拒绝|vlanif.cn