ACL 是交换机上最容易配错又最难排查的功能之一。现场十次"规则不生效",八次不是规则写错了,是类型选错了:用标准 ACL 去拦端口、把扩展 ACL 配成编号 2000、或者在华三上敲了 traffic-filter 结果根本不是这条命令。
这篇先把"标准 / 扩展 / 命名"三种 ACL 讲清,再把五家命令走一遍。命令按官方文档核对,复制即用。
先弄清三种 ACL 到底差在哪
别死记编号,记住能匹配什么就懂了:
- 标准 ACL(基本):只能看源 IP。编号 2000 起(华为/华三),适合"禁止某段地址访问任何地方"这种粗粒度需求。
- 扩展 ACL(高级):能看协议 + 源 IP + 目的 IP + 目的端口。编号 3000 起,拦"访问某服务器 80 端口"这种必须用它。
- 命名 ACL:思科系(含锐捷/迈普)的写法,不靠编号靠名字,可读性高,本质还是标准或扩展。
一个最常见的坑:想拦某个端口,却建了标准 ACL。标准 ACL 根本没"端口"这个字段,命令一行都写不出端口,配上去当然拦不住。
下面统一任务:放行 192.168.1.0/24 访问 192.168.2.0/24 的 TCP 80,在 G0/0/1 入方向。这是扩展 ACL 的典型场景。

华为 / 华三:acl number 建规则,接口下 traffic-filter / packet-filter
两家骨架一样,区别只在接口应用命令的名字:华为叫 traffic-filter,华三叫 packet-filter。
华为交换机 ACL 配置命令
system-view
acl number 3000
rule 10 permit tcp source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 destination-port eq 80
quit
interface G0/0/1
traffic-filter acl 3000 inbound
quit
华三交换机 ACL 配置命令
system-view
acl number 3000
rule 10 permit tcp source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 destination-port eq 80
quit
interface G0/0/1
packet-filter 3000 inbound
quit
华为华三把规则写在 acl number 3000 视图里,source 后跟的是反掩码(0.0.0.255 = 前 24 位精确匹配)。注意应用方向关键字:华为 traffic-filter、华三 packet-filter,别串台。
思科 / 锐捷 / 迈普:ip access-list 建命名扩展,接口下 ip access-group
三家同属 IOS 派系,用 ip access-list extended 建命名扩展 ACL,rule 写在规则行里,不用单独 quit。
思科交换机 ACL 配置命令
configure terminal
ip access-list extended 3000
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 80
exit
interface G0/0/1
ip access-group 3000 in
exit
锐捷交换机 ACL 配置命令
configure terminal
ip access-list extended 3000
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 80
exit
interface G0/0/1
ip access-group 3000 in
exit
接口应用是 ip access-group 3000 in,方向用 in / out(不是华为的 inbound)。
迈普交换机 ACL 配置命令
迈普命令与锐捷/思科一致,同样使用 ip access-list extended + ip access-group。
configure terminal
ip access-list extended 3000
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 eq 80
exit
interface G0/0/1
ip access-group 3000 in
exit
五家差异速查表
| 建扩展 ACL | acl number 3000 + rule | ip access-list extended 3000 + 规则行 |
| 端口匹配 | destination-port eq 80 | eq 80 |
| 源反掩码 | source 192.168.1.0 0.0.0.255 | 192.168.1.0 0.0.0.255(规则行内) |
| 接口应用 | traffic-filter / packet-filter … inbound | ip access-group … in |
| 编号段 | 标准 2000-2999 / 扩展 3000-3999 | 标准 1-99 / 扩展 100-199(也兼容命名写法) |
标准 ACL 长什么样(对比用)
如果你的需求只是"禁止某段地址",用标准 ACL 更简洁。华为华三用 acl number 2000,思科系用 ip access-list standard:
# 华为 / 华三:标准 ACL 只匹配源
acl number 2000
rule 10 permit source 192.168.1.0 0.0.0.255
quit
# 思科 / 锐捷 / 迈普:命名标准 ACL
ip access-list standard 2000
10 permit 192.168.1.0 0.0.0.255
exit
记住一句话:要管端口、管目的,必须扩展 ACL;只管源地址,标准 ACL 够用。
收尾
ACL 配不生效,八成是类型选错或方向反了(in/out 搞反等于没拦)。跨四五家厂商轮着配,华为 traffic-filter、华三 packet-filter、思科 ip access-group 这些名字记混是常事,用工具出命令最不容易串。
我写的路由交换命令生成器:选厂商、填源/目的/端口,ACL 命令一次生成,标准/扩展都支持,每条按官方文档核过。现在 V2.0.3,离线绿色单文件。
说明
命令我都按各厂商官方文档和工具生成逻辑逐条核对过。但设备型号、软件版本、现网拓扑不一样,真上设备前请先在测试环境或模拟器里跑一遍,确认无误再动生产。按本文命令操作产生的后果,由操作方自行承担。
工具获取
三步拿走工具,全免费:
评论区回复"路由交换命令生成器"免费下载
下期预告:(七)NAT 配置命令五厂商对照——内网怎么用出接口地址上公网(Easy IP)。
系列相关推荐(发布后回填同系列文章链接,提升整体收录与权重):
- (一)交换机基础配置命令五厂商对照
- (二)VLAN 配置命令五厂商对照
- (五)OSPF 配置命令五厂商对照
网硕互联帮助中心





评论前必须登录!
注册