云计算百科
云计算领域专业知识百科平台

(六)ACL 配置命令五厂商对照:华为 华三 锐捷 迈普 思科

ACL 是交换机上最容易配错又最难排查的功能之一。现场十次"规则不生效",八次不是规则写错了,是类型选错了:用标准 ACL 去拦端口、把扩展 ACL 配成编号 2000、或者在华三上敲了 traffic-filter 结果根本不是这条命令。

这篇先把"标准 / 扩展 / 命名"三种 ACL 讲清,再把五家命令走一遍。命令按官方文档核对,复制即用。

先弄清三种 ACL 到底差在哪

别死记编号,记住能匹配什么就懂了:

  • 标准 ACL(基本):只能看源 IP。编号 2000 起(华为/华三),适合"禁止某段地址访问任何地方"这种粗粒度需求。
  • 扩展 ACL(高级):能看协议 + 源 IP + 目的 IP + 目的端口。编号 3000 起,拦"访问某服务器 80 端口"这种必须用它。
  • 命名 ACL:思科系(含锐捷/迈普)的写法,不靠编号靠名字,可读性高,本质还是标准或扩展。

一个最常见的坑:想拦某个端口,却建了标准 ACL。标准 ACL 根本没"端口"这个字段,命令一行都写不出端口,配上去当然拦不住。

下面统一任务:放行 192.168.1.0/24 访问 192.168.2.0/24 的 TCP 80,在 G0/0/1 入方向。这是扩展 ACL 的典型场景。

在这里插入图片描述

华为 / 华三:acl number 建规则,接口下 traffic-filter / packet-filter

两家骨架一样,区别只在接口应用命令的名字:华为叫 traffic-filter,华三叫 packet-filter。

华为交换机 ACL 配置命令

system-view
acl number 3000
rule 10 permit tcp source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 destination-port eq 80
quit
interface G0/0/1
traffic-filter acl 3000 inbound
quit

华三交换机 ACL 配置命令

system-view
acl number 3000
rule 10 permit tcp source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 destination-port eq 80
quit
interface G0/0/1
packet-filter 3000 inbound
quit

华为华三把规则写在 acl number 3000 视图里,source 后跟的是反掩码(0.0.0.255 = 前 24 位精确匹配)。注意应用方向关键字:华为 traffic-filter、华三 packet-filter,别串台。

思科 / 锐捷 / 迈普:ip access-list 建命名扩展,接口下 ip access-group

三家同属 IOS 派系,用 ip access-list extended 建命名扩展 ACL,rule 写在规则行里,不用单独 quit。

思科交换机 ACL 配置命令

configure terminal
ip access-list extended 3000
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 80
exit
interface G0/0/1
ip access-group 3000 in
exit

锐捷交换机 ACL 配置命令

configure terminal
ip access-list extended 3000
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 80
exit
interface G0/0/1
ip access-group 3000 in
exit

接口应用是 ip access-group 3000 in,方向用 in / out(不是华为的 inbound)。

迈普交换机 ACL 配置命令

迈普命令与锐捷/思科一致,同样使用 ip access-list extended + ip access-group。

configure terminal
ip access-list extended 3000
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 80
exit
interface G0/0/1
ip access-group 3000 in
exit

五家差异速查表

维度华为 / 华三思科 / 锐捷 / 迈普
建扩展 ACL acl number 3000 + rule ip access-list extended 3000 + 规则行
端口匹配 destination-port eq 80 eq 80
源反掩码 source 192.168.1.0 0.0.0.255 192.168.1.0 0.0.0.255(规则行内)
接口应用 traffic-filter / packet-filter … inbound ip access-group … in
编号段 标准 2000-2999 / 扩展 3000-3999 标准 1-99 / 扩展 100-199(也兼容命名写法)

标准 ACL 长什么样(对比用)

如果你的需求只是"禁止某段地址",用标准 ACL 更简洁。华为华三用 acl number 2000,思科系用 ip access-list standard:

# 华为 / 华三:标准 ACL 只匹配源
acl number 2000
rule 10 permit source 192.168.1.0 0.0.0.255
quit

# 思科 / 锐捷 / 迈普:命名标准 ACL
ip access-list standard 2000
10 permit 192.168.1.0 0.0.0.255
exit

记住一句话:要管端口、管目的,必须扩展 ACL;只管源地址,标准 ACL 够用。

收尾

ACL 配不生效,八成是类型选错或方向反了(in/out 搞反等于没拦)。跨四五家厂商轮着配,华为 traffic-filter、华三 packet-filter、思科 ip access-group 这些名字记混是常事,用工具出命令最不容易串。

我写的路由交换命令生成器:选厂商、填源/目的/端口,ACL 命令一次生成,标准/扩展都支持,每条按官方文档核过。现在 V2.0.3,离线绿色单文件。

说明

命令我都按各厂商官方文档和工具生成逻辑逐条核对过。但设备型号、软件版本、现网拓扑不一样,真上设备前请先在测试环境或模拟器里跑一遍,确认无误再动生产。按本文命令操作产生的后果,由操作方自行承担。

工具获取

三步拿走工具,全免费:

  • 点个关注——后面 NAT、VRRP、BGP、堆叠这些五厂商对照我会一篇篇更新,关注了主页不漏更,新文章出来你能第一时间刷到。
  • 评论区回复「路由交换命令生成器」——告诉我你在用,也方便你回头在评论区捞这篇。
  • 点开链接免费下载:https://download.csdn.net/download/qq_42614669/93155107
  • 评论区回复"路由交换命令生成器"免费下载


    下期预告:(七)NAT 配置命令五厂商对照——内网怎么用出接口地址上公网(Easy IP)。

    系列相关推荐(发布后回填同系列文章链接,提升整体收录与权重):

    • (一)交换机基础配置命令五厂商对照
    • (二)VLAN 配置命令五厂商对照
    • (五)OSPF 配置命令五厂商对照
    赞(0)
    未经允许不得转载:网硕互联帮助中心 » (六)ACL 配置命令五厂商对照:华为 华三 锐捷 迈普 思科
    分享到: 更多 (0)

    评论 抢沙发

    评论前必须登录!