华为防火墙基本ACL配置详解:从原理到实战一步到位
-
- 摘要
- 一、华为防火墙ACL:核心概念
-
- 1.1 什么是基本ACL
- 1.2 基本ACL:核心作用
- 1.3 基本ACL:编号范围
- 1.4 基本ACL:配置前提(必看)
- 二、华为防火墙基本ACL:标准配置流程图
- 三、华为防火墙基本ACL:核心知识点
-
- 3.1 基本ACL:规则语法
- 3.2 常用反掩码写法
- 四、华为防火墙基本ACL:配置实战(最常用场景)
-
- 4.1 场景说明
- 4.2 配置步骤:完整命令
- 4.3 配置解释
- 五、华为防火墙基本ACL:常用简化配置
-
- 5.1 仅允许单个IP访问
- 5.2 仅拒绝单个IP访问
- 5.3 拒绝整个网段访问
- 六、华为防火墙基本ACL:配置验证命令
-
- 6.1 查看所有ACL配置
- 6.2 查看指定基本ACL详细配置
- 6.3 查看接口ACL应用状态
- 6.4 查看ACL规则匹配计数
- 七、华为防火墙基本ACL:常见故障排查
-
- 7.1 故障1:ACL不生效,流量未被过滤
- 7.2 故障2:本该允许的IP被拒绝
- 7.3 故障3:配置后业务中断
- 八、华为防火墙基本ACL:注意事项
- 九、总结
-
- 关键点回顾
|
🌺The Begin🌺点点关注,收藏不迷路🌺 |
摘要
本文零基础、全步骤、超详细讲解华为防火墙基本访问控制列表(ACL) 配置,包含核心原理、配置流程图、配置实战、验证命令、故障排查全流程,适用于华为USG6000/USG9500等全系防火墙,是网络安全入门必学核心技能。
一、华为防火墙ACL:核心概念
1.1 什么是基本ACL
华为防火墙中,基本ACL(Basic ACL) 是仅根据源IP地址对流量进行过滤的访问控制技术,实现允许/拒绝指定源IP访问网络的功能。
1.2 基本ACL:核心作用
1.3 基本ACL:编号范围
- 基本ACL编号:2000 ~ 2999
- 高级ACL编号:3000~3999(基于源IP+目的IP+端口+协议)
- 本文仅讲解基本ACL(2000~2999)
1.4 基本ACL:配置前提(必看)
二、华为防火墙基本ACL:标准配置流程图
#mermaid-svg-QiS5TamaPHxrhBML{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-QiS5TamaPHxrhBML .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-QiS5TamaPHxrhBML .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-QiS5TamaPHxrhBML .error-icon{fill:#552222;}#mermaid-svg-QiS5TamaPHxrhBML .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-QiS5TamaPHxrhBML .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-QiS5TamaPHxrhBML .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-QiS5TamaPHxrhBML .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-QiS5TamaPHxrhBML .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-QiS5TamaPHxrhBML .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-QiS5TamaPHxrhBML .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-QiS5TamaPHxrhBML .marker{fill:#333333;stroke:#333333;}#mermaid-svg-QiS5TamaPHxrhBML .marker.cross{stroke:#333333;}#mermaid-svg-QiS5TamaPHxrhBML svg{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-QiS5TamaPHxrhBML p{margin:0;}#mermaid-svg-QiS5TamaPHxrhBML .label{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;color:#333;}#mermaid-svg-QiS5TamaPHxrhBML .cluster-label text{fill:#333;}#mermaid-svg-QiS5TamaPHxrhBML .cluster-label span{color:#333;}#mermaid-svg-QiS5TamaPHxrhBML .cluster-label span p{background-color:transparent;}#mermaid-svg-QiS5TamaPHxrhBML .label text,#mermaid-svg-QiS5TamaPHxrhBML span{fill:#333;color:#333;}#mermaid-svg-QiS5TamaPHxrhBML .node rect,#mermaid-svg-QiS5TamaPHxrhBML .node circle,#mermaid-svg-QiS5TamaPHxrhBML .node ellipse,#mermaid-svg-QiS5TamaPHxrhBML .node polygon,#mermaid-svg-QiS5TamaPHxrhBML .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-QiS5TamaPHxrhBML .rough-node .label text,#mermaid-svg-QiS5TamaPHxrhBML .node .label text,#mermaid-svg-QiS5TamaPHxrhBML .image-shape .label,#mermaid-svg-QiS5TamaPHxrhBML .icon-shape .label{text-anchor:middle;}#mermaid-svg-QiS5TamaPHxrhBML .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-QiS5TamaPHxrhBML .rough-node .label,#mermaid-svg-QiS5TamaPHxrhBML .node .label,#mermaid-svg-QiS5TamaPHxrhBML .image-shape .label,#mermaid-svg-QiS5TamaPHxrhBML .icon-shape .label{text-align:center;}#mermaid-svg-QiS5TamaPHxrhBML .node.clickable{cursor:pointer;}#mermaid-svg-QiS5TamaPHxrhBML .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-QiS5TamaPHxrhBML .arrowheadPath{fill:#333333;}#mermaid-svg-QiS5TamaPHxrhBML .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-QiS5TamaPHxrhBML .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-QiS5TamaPHxrhBML .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-QiS5TamaPHxrhBML .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-QiS5TamaPHxrhBML .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-QiS5TamaPHxrhBML .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-QiS5TamaPHxrhBML .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-QiS5TamaPHxrhBML .cluster text{fill:#333;}#mermaid-svg-QiS5TamaPHxrhBML .cluster span{color:#333;}#mermaid-svg-QiS5TamaPHxrhBML div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-QiS5TamaPHxrhBML .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-QiS5TamaPHxrhBML rect.text{fill:none;stroke-width:0;}#mermaid-svg-QiS5TamaPHxrhBML .icon-shape,#mermaid-svg-QiS5TamaPHxrhBML .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-QiS5TamaPHxrhBML .icon-shape p,#mermaid-svg-QiS5TamaPHxrhBML .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-QiS5TamaPHxrhBML .icon-shape .label rect,#mermaid-svg-QiS5TamaPHxrhBML .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-QiS5TamaPHxrhBML .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-QiS5TamaPHxrhBML .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-QiS5TamaPHxrhBML :root{–mermaid-font-family:\”trebuchet ms\”,verdana,arial,sans-serif;}
开始
规划源IP与控制策略
进入系统视图
创建基本ACL(编号2000-2999)
配置ACL规则:允许/拒绝源IP
配置ACL默认动作(可选)
将ACL应用到接口/区域
保存配置
验证ACL配置与生效状态
结束
三、华为防火墙基本ACL:核心知识点
3.1 基本ACL:规则语法
rule [规则编号] permit/deny source [源IP/网段] [反掩码]
3.2 常用反掩码写法
四、华为防火墙基本ACL:配置实战(最常用场景)
4.1 场景说明
- 设备:华为USG6000系列防火墙
- 需求:
- 允许192.168.1.0/24网段所有源IP访问
- 拒绝192.168.2.100单个非法IP访问
- 应用到防火墙GE0/0/1内网接口入方向
- ACL编号:2000(基本ACL)
4.2 配置步骤:完整命令
# 1. 进入系统视图
<USG6000> system-view
[USG6000] sysname FW-A
# 2. 创建基本ACL 2000
[FW-A] acl number 2000
# 3. 配置规则10:允许192.168.1.0/24网段(反掩码0.0.0.255)
[FW-A-acl-basic-2000] rule 10 permit source 192.168.1.0 0.0.0.255
# 4. 配置规则20:拒绝192.168.2.100单个IP(反掩码0.0.0.0)
[FW-A-acl-basic-2000] rule 20 deny source 192.168.2.100 0.0.0.0
# 5. 配置默认动作:允许剩余所有流量(可选,默认deny)
[FW-A-acl-basic-2000] rule 30 permit source any
# 6. 退出ACL视图
[FW-A-acl-basic-2000] quit
# 7. 进入接口GE0/0/1(内网接口)
[FW-A] interface GigabitEthernet 0/0/1
# 8. 将ACL 2000应用到入方向(inbound)
[FW-A-GigabitEthernet0/0/1] traffic-filter acl 2000 inbound
# 9. 保存配置
[FW-A] save
4.3 配置解释
五、华为防火墙基本ACL:常用简化配置
5.1 仅允许单个IP访问
[FW-A] acl number 2001
[FW-A-acl-basic-2001] rule 10 permit source 192.168.1.10 0.0.0.0
[FW-A-acl-basic-2001] rule 20 deny source any
5.2 仅拒绝单个IP访问
[FW-A] acl number 2002
[FW-A-acl-basic-2002] rule 10 deny source 192.168.2.20 0.0.0.0
[FW-A-acl-basic-2002] rule 20 permit source any
5.3 拒绝整个网段访问
[FW-A] acl number 2003
[FW-A-acl-basic-2003] rule 10 deny source 10.0.0.0 0.255.255.255
[FW-A-acl-basic-2003] rule 20 permit source any
六、华为防火墙基本ACL:配置验证命令
6.1 查看所有ACL配置
[FW-A] display acl all
✅ 预期结果:显示ACL 2000、规则编号、动作、源IP、匹配状态
6.2 查看指定基本ACL详细配置
[FW-A] display acl 2000
✅ 预期结果:显示规则10、20、30完整配置
6.3 查看接口ACL应用状态
[FW-A] display traffic-filter applied-record
✅ 预期结果:显示GE0/0/1接口调用ACL 2000 inbound
6.4 查看ACL规则匹配计数
[FW-A] display acl 2000 verbose
✅ 预期结果:显示每条规则匹配数据包数量,验证是否生效
七、华为防火墙基本ACL:常见故障排查
7.1 故障1:ACL不生效,流量未被过滤
7.2 故障2:本该允许的IP被拒绝
7.3 故障3:配置后业务中断
八、华为防火墙基本ACL:注意事项
九、总结
本文完整讲解华为防火墙基本ACL从原理、流程图、配置实战、验证命令到故障排查的全流程操作,是防火墙安全配置入门必备内容。
基本ACL是华为防火墙最基础、最常用的安全控制技术,掌握源IP过滤、规则编写、接口调用,可快速实现内网基础访问控制。
关键点回顾

|
🌺The End🌺点点关注,收藏不迷路🌺 |
网硕互联帮助中心





评论前必须登录!
注册