云计算百科
云计算领域专业知识百科平台

华为防火墙基本ACL配置详解:从原理到实战一步到位

华为防火墙基本ACL配置详解:从原理到实战一步到位

    • 摘要
    • 一、华为防火墙ACL:核心概念
      • 1.1 什么是基本ACL
      • 1.2 基本ACL:核心作用
      • 1.3 基本ACL:编号范围
      • 1.4 基本ACL:配置前提(必看)
    • 二、华为防火墙基本ACL:标准配置流程图
    • 三、华为防火墙基本ACL:核心知识点
      • 3.1 基本ACL:规则语法
      • 3.2 常用反掩码写法
    • 四、华为防火墙基本ACL:配置实战(最常用场景)
      • 4.1 场景说明
      • 4.2 配置步骤:完整命令
      • 4.3 配置解释
    • 五、华为防火墙基本ACL:常用简化配置
      • 5.1 仅允许单个IP访问
      • 5.2 仅拒绝单个IP访问
      • 5.3 拒绝整个网段访问
    • 六、华为防火墙基本ACL:配置验证命令
      • 6.1 查看所有ACL配置
      • 6.2 查看指定基本ACL详细配置
      • 6.3 查看接口ACL应用状态
      • 6.4 查看ACL规则匹配计数
    • 七、华为防火墙基本ACL:常见故障排查
      • 7.1 故障1:ACL不生效,流量未被过滤
      • 7.2 故障2:本该允许的IP被拒绝
      • 7.3 故障3:配置后业务中断
    • 八、华为防火墙基本ACL:注意事项
    • 九、总结
      • 关键点回顾

🌺The Begin🌺点点关注,收藏不迷路🌺

摘要

本文零基础、全步骤、超详细讲解华为防火墙基本访问控制列表(ACL) 配置,包含核心原理、配置流程图、配置实战、验证命令、故障排查全流程,适用于华为USG6000/USG9500等全系防火墙,是网络安全入门必学核心技能。


一、华为防火墙ACL:核心概念

1.1 什么是基本ACL

华为防火墙中,基本ACL(Basic ACL) 是仅根据源IP地址对流量进行过滤的访问控制技术,实现允许/拒绝指定源IP访问网络的功能。

1.2 基本ACL:核心作用

  • 基于源IP过滤流量:仅匹配数据包源IP地址,不匹配目的IP、端口、协议
  • 简单访问控制:禁止/允许某个IP、网段访问防火墙或内部网络
  • 基础安全防护:防止非法源IP访问核心设备、核心网段
  • 1.3 基本ACL:编号范围

    • 基本ACL编号:2000 ~ 2999
    • 高级ACL编号:3000~3999(基于源IP+目的IP+端口+协议)
    • 本文仅讲解基本ACL(2000~2999)

    1.4 基本ACL:配置前提(必看)

  • 明确需要允许/拒绝的源IP地址/网段
  • 明确ACL应用方向:入方向(inbound)/出方向(outbound)
  • 防火墙默认ACL规则:末尾隐含拒绝所有(deny all)
  • 规则匹配顺序:从小到大匹配,匹配即停止

  • 二、华为防火墙基本ACL:标准配置流程图

    #mermaid-svg-QiS5TamaPHxrhBML{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-QiS5TamaPHxrhBML .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-QiS5TamaPHxrhBML .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-QiS5TamaPHxrhBML .error-icon{fill:#552222;}#mermaid-svg-QiS5TamaPHxrhBML .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-QiS5TamaPHxrhBML .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-QiS5TamaPHxrhBML .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-QiS5TamaPHxrhBML .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-QiS5TamaPHxrhBML .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-QiS5TamaPHxrhBML .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-QiS5TamaPHxrhBML .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-QiS5TamaPHxrhBML .marker{fill:#333333;stroke:#333333;}#mermaid-svg-QiS5TamaPHxrhBML .marker.cross{stroke:#333333;}#mermaid-svg-QiS5TamaPHxrhBML svg{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-QiS5TamaPHxrhBML p{margin:0;}#mermaid-svg-QiS5TamaPHxrhBML .label{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;color:#333;}#mermaid-svg-QiS5TamaPHxrhBML .cluster-label text{fill:#333;}#mermaid-svg-QiS5TamaPHxrhBML .cluster-label span{color:#333;}#mermaid-svg-QiS5TamaPHxrhBML .cluster-label span p{background-color:transparent;}#mermaid-svg-QiS5TamaPHxrhBML .label text,#mermaid-svg-QiS5TamaPHxrhBML span{fill:#333;color:#333;}#mermaid-svg-QiS5TamaPHxrhBML .node rect,#mermaid-svg-QiS5TamaPHxrhBML .node circle,#mermaid-svg-QiS5TamaPHxrhBML .node ellipse,#mermaid-svg-QiS5TamaPHxrhBML .node polygon,#mermaid-svg-QiS5TamaPHxrhBML .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-QiS5TamaPHxrhBML .rough-node .label text,#mermaid-svg-QiS5TamaPHxrhBML .node .label text,#mermaid-svg-QiS5TamaPHxrhBML .image-shape .label,#mermaid-svg-QiS5TamaPHxrhBML .icon-shape .label{text-anchor:middle;}#mermaid-svg-QiS5TamaPHxrhBML .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-QiS5TamaPHxrhBML .rough-node .label,#mermaid-svg-QiS5TamaPHxrhBML .node .label,#mermaid-svg-QiS5TamaPHxrhBML .image-shape .label,#mermaid-svg-QiS5TamaPHxrhBML .icon-shape .label{text-align:center;}#mermaid-svg-QiS5TamaPHxrhBML .node.clickable{cursor:pointer;}#mermaid-svg-QiS5TamaPHxrhBML .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-QiS5TamaPHxrhBML .arrowheadPath{fill:#333333;}#mermaid-svg-QiS5TamaPHxrhBML .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-QiS5TamaPHxrhBML .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-QiS5TamaPHxrhBML .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-QiS5TamaPHxrhBML .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-QiS5TamaPHxrhBML .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-QiS5TamaPHxrhBML .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-QiS5TamaPHxrhBML .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-QiS5TamaPHxrhBML .cluster text{fill:#333;}#mermaid-svg-QiS5TamaPHxrhBML .cluster span{color:#333;}#mermaid-svg-QiS5TamaPHxrhBML div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-QiS5TamaPHxrhBML .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-QiS5TamaPHxrhBML rect.text{fill:none;stroke-width:0;}#mermaid-svg-QiS5TamaPHxrhBML .icon-shape,#mermaid-svg-QiS5TamaPHxrhBML .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-QiS5TamaPHxrhBML .icon-shape p,#mermaid-svg-QiS5TamaPHxrhBML .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-QiS5TamaPHxrhBML .icon-shape .label rect,#mermaid-svg-QiS5TamaPHxrhBML .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-QiS5TamaPHxrhBML .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-QiS5TamaPHxrhBML .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-QiS5TamaPHxrhBML :root{–mermaid-font-family:\”trebuchet ms\”,verdana,arial,sans-serif;}

    开始

    规划源IP与控制策略

    进入系统视图

    创建基本ACL(编号2000-2999)

    配置ACL规则:允许/拒绝源IP

    配置ACL默认动作(可选)

    将ACL应用到接口/区域

    保存配置

    验证ACL配置与生效状态

    结束


    三、华为防火墙基本ACL:核心知识点

    3.1 基本ACL:规则语法

    rule [规则编号] permit/deny source [源IP/网段] [反掩码]

  • permit:允许流量通过
  • deny:拒绝流量通过
  • source:指定匹配的源IP地址
  • 反掩码:0表示必须匹配,255表示不关心(如网段255.255.255.0)
  • 3.2 常用反掩码写法

  • 单IP:0.0.0.0
  • 网段192.168.1.0/24:0.0.0.255
  • 所有IP:any

  • 四、华为防火墙基本ACL:配置实战(最常用场景)

    4.1 场景说明

    • 设备:华为USG6000系列防火墙
    • 需求:
    • 允许192.168.1.0/24网段所有源IP访问
    • 拒绝192.168.2.100单个非法IP访问
    • 应用到防火墙GE0/0/1内网接口入方向
    • ACL编号:2000(基本ACL)

    4.2 配置步骤:完整命令

    # 1. 进入系统视图
    <USG6000> system-view
    [USG6000] sysname FW-A

    # 2. 创建基本ACL 2000
    [FW-A] acl number 2000

    # 3. 配置规则10:允许192.168.1.0/24网段(反掩码0.0.0.255)
    [FW-A-acl-basic-2000] rule 10 permit source 192.168.1.0 0.0.0.255

    # 4. 配置规则20:拒绝192.168.2.100单个IP(反掩码0.0.0.0)
    [FW-A-acl-basic-2000] rule 20 deny source 192.168.2.100 0.0.0.0

    # 5. 配置默认动作:允许剩余所有流量(可选,默认deny)
    [FW-A-acl-basic-2000] rule 30 permit source any

    # 6. 退出ACL视图
    [FW-A-acl-basic-2000] quit

    # 7. 进入接口GE0/0/1(内网接口)
    [FW-A] interface GigabitEthernet 0/0/1

    # 8. 将ACL 2000应用到入方向(inbound)
    [FW-A-GigabitEthernet0/0/1] traffic-filter acl 2000 inbound

    # 9. 保存配置
    [FW-A] save

    4.3 配置解释

  • rule 10:规则编号从小到大,优先匹配
  • 0.0.0.255:标准C段网段反掩码
  • 0.0.0.0:精确匹配单个IP
  • traffic-filter:防火墙接口调用ACL核心命令
  • inbound:对进入接口的流量进行过滤

  • 五、华为防火墙基本ACL:常用简化配置

    5.1 仅允许单个IP访问

    [FW-A] acl number 2001
    [FW-A-acl-basic-2001] rule 10 permit source 192.168.1.10 0.0.0.0
    [FW-A-acl-basic-2001] rule 20 deny source any

    5.2 仅拒绝单个IP访问

    [FW-A] acl number 2002
    [FW-A-acl-basic-2002] rule 10 deny source 192.168.2.20 0.0.0.0
    [FW-A-acl-basic-2002] rule 20 permit source any

    5.3 拒绝整个网段访问

    [FW-A] acl number 2003
    [FW-A-acl-basic-2003] rule 10 deny source 10.0.0.0 0.255.255.255
    [FW-A-acl-basic-2003] rule 20 permit source any


    六、华为防火墙基本ACL:配置验证命令

    6.1 查看所有ACL配置

    [FW-A] display acl all

    ✅ 预期结果:显示ACL 2000、规则编号、动作、源IP、匹配状态

    6.2 查看指定基本ACL详细配置

    [FW-A] display acl 2000

    ✅ 预期结果:显示规则10、20、30完整配置

    6.3 查看接口ACL应用状态

    [FW-A] display traffic-filter applied-record

    ✅ 预期结果:显示GE0/0/1接口调用ACL 2000 inbound

    6.4 查看ACL规则匹配计数

    [FW-A] display acl 2000 verbose

    ✅ 预期结果:显示每条规则匹配数据包数量,验证是否生效


    七、华为防火墙基本ACL:常见故障排查

    7.1 故障1:ACL不生效,流量未被过滤

  • 检查规则编号顺序:从小到大匹配,小编号优先
  • 检查应用方向:inbound/outbound是否配置错误
  • 检查源IP与反掩码:是否写错IP/反掩码
  • 检查接口是否正确:是否应用到错误接口
  • 7.2 故障2:本该允许的IP被拒绝

  • 检查是否缺少permit any规则(默认deny all)
  • 检查规则是否被前面的deny规则提前匹配
  • 检查反掩码是否配置错误
  • 7.3 故障3:配置后业务中断

  • 检查是否错误拒绝了合法网段
  • 检查接口方向是否颠倒
  • 临时删除ACL测试:undo traffic-filter acl 2000 inbound

  • 八、华为防火墙基本ACL:注意事项

  • 编号范围:基本ACL必须使用2000~2999
  • 仅匹配源IP:基本ACL无法过滤目的IP、端口、协议
  • 规则顺序:严格按照从小到大匹配,精细规则放前面
  • 默认规则:ACL末尾隐含拒绝所有,必须手动配置permit any
  • 应用位置:流量过滤必须用traffic-filter调用到接口
  • 反掩码:0=必须匹配,255=不关心,和子网掩码相反

  • 九、总结

    本文完整讲解华为防火墙基本ACL从原理、流程图、配置实战、验证命令到故障排查的全流程操作,是防火墙安全配置入门必备内容。

    基本ACL是华为防火墙最基础、最常用的安全控制技术,掌握源IP过滤、规则编写、接口调用,可快速实现内网基础访问控制。


    关键点回顾

  • 基本ACL编号:2000 ~ 2999(仅匹配源IP)
  • 核心命令:acl number 2000、rule permit/deny source、traffic-filter
  • 匹配规则:从小到大匹配,匹配即停止
  • 关键配置:反掩码、接口方向、默认允许规则
  • 在这里插入图片描述

    🌺The End🌺点点关注,收藏不迷路🌺

    赞(0)
    未经允许不得转载:网硕互联帮助中心 » 华为防火墙基本ACL配置详解:从原理到实战一步到位
    分享到: 更多 (0)

    评论 抢沙发

    评论前必须登录!