ACL三种典型写法:按源IP、按目标段、按业务端口(acl的规则)

ACL三种典型写法:按源IP、按目标段、按业务端口(acl的规则)

号主:老杨丨11年资深网络『工程师』,更多网工提升干货,请关注公众号:网络『工程师』俱乐部

ACL(访问控制列表)是交换机、路由器上最常见也最容易出锅的配置。

稍有不慎,业务断一片;写太宽,安全等于摆设;写太窄,又封死了正常访问。

今日霍州(www.jrhz.info)©️

那 ACL 应该怎么写?不同业务场景下,该用哪种方式来匹配?

源IP、目标段、业务端口,这三种匹配方式掌握住,日常配置基本不会翻车。

一、按源 IP 写:控制“谁”可以访问

这种写法最常见、最通用,用于控制哪些“主机”能访问某个网络或端口。

今日霍州(www.jrhz.info)©️

常见应用场景:
  • 允许某台运维主机远程登录交换机
  • 限制办公网内的某些IP访问『服务器』
语法示例:

acl number 3000

rule 5 permit ip source 192.168.1.10 0

这里的 0 是反掩码,表示精确匹配 192.168.1.10 这一个地址。 如果要放一个网段,比如:

rule 10 permit ip source 192.168.1.0 0.0.0.255

然后绑定到对应接口方向即可:

interface GigabitEthernet0/0/1

traffic-filter inbound acl 3000

⚠ 注意:

  • ACL 默认不包含“拒绝所有”的行为,要拒绝需要显式写 deny
  • 华为 ACL 是匹配到即止(类似顺序判断),规则顺序很重要
二、按目标地址段写:控制“能访问哪里”

很多人只知道按源IP写,但真实场景中,按目标地址/网段来做控制的也很多。 比如有些『服务器』网段只能被少数人访问;有些出口只放开公网 DNS 或邮箱服务。

今日霍州(www.jrhz.info)©️

常见应用场景:
  • 限制内网主机只能访问特定的公网段(如 8.8.8.8)
  • 控制某些业务只能访问某个 DMZ 区段
示例写法:

acl number 3001

rule 5 permit ip destination 10.10.10.0 0.0.0.255

或者你想拒绝某一段地址:

rule 10 deny ip destination 203.0.113.0 0.0.0.255

rule 20 permit ip

这里用了destination关键词表示目标地址匹配。

⚠ 这种写法特别适合出口控制,但很多人都只会用源IP,反而容易放错、封错。

三、按业务端口写:控制“能访问什么服务”

这类写法适用于协议粒度控制,像只允许访问 DNS、Web、SSH 的场景特别常见。

常见应用场景:
  • 只允许用户访问 HTTP/HTTPS(80/443)端口
  • 禁止所有人访问某业务端口(如数据库 3306)
示例写法:

acl number 3002

rule 5 permit tcp destination-port eq 443

rule 10 permit tcp destination-port eq 80

rule 20 deny ip

这个 ACL 表示:只允许访问 HTTPS 和 HTTP 端口,其它全部拒绝

你也可以加上源地址做更细粒度控制:

rule 5 permit tcp source 192.168.1.0 0.0.0.255 destination-port eq 22

⚠ 要记住:

  • 匹配端口时,一定要指定协议(tcp/udp)
  • eq 是“等于”,还有 range(范围)、gt/lt(大于/小于)等写法
三种 ACL 写法总结对比

今日霍州(www.jrhz.info)©️

最后给几个实战建议
  • ACL 不建议写太长,如果有太多条,考虑整合地址组/端口组
  • ACL 规则顺序很关键,匹配到一条就不会继续往下匹配
  • 一定要区分 in/out 方向,很多配置没效果就是因为方向反了
  • 端口控制建议用TCP/UDP配合,避免“误放所有协议”
  • ACL 搭配 NAT、QoS、VPN 使用效果更大,但配置也更复杂

原创:老杨丨11年资深网络『工程师』,更多网工提升干货,请关注公众号:网络『工程师』俱乐部

特别声明:[ACL三种典型写法:按源IP、按目标段、按业务端口(acl的规则)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

『章子怡』带俩孩子现身日本!10岁醒醒『打扮』很女团范儿,去追星『宋雨琦』(『章子怡』带俩孩子的电影)

醒醒对『宋雨琦』的喜爱并不是个例,『伊能静』的女儿米粒、『郑恺』的女儿安娜等『明星』️家庭的孩子也都在追『宋雨琦』。 很多人都认为『章子怡』是个好妈妈,因为她没有拿孩子当作筹码,也没有阻止汪峰去开始新的感情生活。父母没有把自己的情绪…

『章子怡』带俩孩子现身日本!10岁醒醒『打扮』很女团范儿,去追星『宋雨琦』(『章子怡』带俩孩子的电影)

他爆红娶不离不弃女友,却因作风离婚,余生都在弥补孩子(他爆红以前)

他的婚姻失败,但从他与儿子相处的日常来看,祁隆依然是一位尽职尽责的父亲。祁隆在探望儿子祁正阳时,注意到孩子不再像以前那样开心,这让他意识到,离婚带来的阴影已经悄悄影响了孩子的情绪。他与乐凡的爱情虽未长久,但他…

他爆红娶不离不弃女友,却因作风离婚,余生都在弥补孩子(他爆红以前)

牙龈上有个凸起软包一碰就破是怎么回事(牙龈上有个凸起硬块是什么)

牙龈上出现凸起软包且一碰就破可能与牙龈脓肿、黏液腺囊肿、根尖周炎、创伤性血疱或口腔疱疹等原因有关,需结合具体症状及检查明确诊断。 牙龈脓肿通常由牙周炎或食物嵌塞导致细菌感染引起,表现为牙龈局部红肿、触痛,脓肿破溃后可有脓液渗出

牙龈上有个凸起软包一碰就破是怎么回事(牙龈上有个凸起硬块是什么)

当年强行换主演的十部爆款剧,赔了夫人又折兵,让人意难平

他那些魔性口头禅和骚操作,直接封印了观众的童年记忆——这猴哥,是刻在DNA🧬里的!佘诗曼这场子镇得勉强,但结局哭戏直接封神——姐姐的眼泪是珍珠啊!大陆女神团再靓也救不了这古龙同人剧,摄影师还疯狂怼脸拍——哥哥的…

当年强行换主演的十部爆款剧,赔了夫人又折兵,让人意难平

最简单的方法,反而最有效——宝宝发烧,如何正确物理降温(黄金怎么验真假最简单的方法)

家里有娃的肯定都懂,孩子一发烧家长就跟着揪心。吃药怕伤身体,跑医院嫌麻烦,物理降温就成了不少人的首选。但好多人用的方法都是错的,不仅没用还坑娃。前阵子朋友家三岁娃发烧,她听老家亲戚说用酒精擦手心脚心能降温,赶紧试了。擦完没半小时,娃皮肤红了

最简单的方法,反而最有效——宝宝发烧,如何正确物理降温(黄金怎么验真假最简单的方法)