当前位置: 首页 > news >正文

别再死记硬背!图解华为ENSP中ACL的‘流量过滤’与‘接口方向’选择逻辑

华为ENSP实战:用收费站思维彻底掌握ACL流量控制逻辑

第一次在ENSP里配ACL时,我盯着inboundoutbound这两个选项发了半小时呆——明明规则写对了,为什么流量就是拦不住?直到把路由器想象成高速公路收费站,才突然开窍。本文将用数据包视角带你看懂ACL的部署玄机,从此告别死记硬背。我们会通过三个实际场景,拆解基本ACL与高级ACL的接口方向选择逻辑,就像交警指挥交通一样控制数据流向。

1. ACL的收费站模型:入站与出站的本质区别

把路由器接口想象成高速公路收费站通道,每个数据包都是待检查的车辆。入方向(inbound)相当于车辆进入收费站广场的入口,而出方向(outbound)则是车辆离开收费站驶向高速的闸口。这个比喻能解释90%的ACL部署困惑。

在华为设备上应用ACL时,需要明确两个关键维度:

  • 检查点位置:决定在哪个"收费站"(路由器接口)设卡
  • 检查方向:决定是检查"进入收费站的车辆"(inbound)还是"离开收费站的车辆"(outbound)

来看一个典型误配置案例:

# 错误配置:基本ACL应用在离目标最近的入方向 [R2]acl 2000 [R2-acl-basic-2000]rule deny source 192.168.1.0 0.0.0.255 [R2-GigabitEthernet0/0/1]traffic-filter inbound acl 2000

这种配置会导致192.168.1.0网段完全无法访问任何网络,因为基本ACL只认源IP,会在数据包进入R2时无差别拦截。正确的姿势应该是:

# 正确配置:基本ACL应用在离源最近的出方向 [R2-GigabitEthernet0/0/1]traffic-filter outbound acl 2000

基本ACL与高级ACL的部署对比表

ACL类型过滤依据最佳部署位置推荐方向类比
基本ACL仅源IP离目标最近的路由器outbound出口收费站抽查车牌
高级ACL五元组(IP/端口等)离源最近的路由器inbound入口安检仪全面检查

2. 实验拓扑中的ACL实战:四步定位法

现在用ENSP经典三段网络拓扑演示ACL部署(192.168.1.0/24 ↔ 100.1.1.0/24 ↔ 192.168.2.0/24)。假设要实现以下安全策略:

  1. 市场部(192.168.1.0/24)不能访问财务部(192.168.2.0/24)
  2. 市场部经理(PC1)只能TELNET到服务器,不能FTP
  3. 市场部员工(PC2)只能FTP到服务器,不能TELNET

步骤一:绘制流量路径图用ENSP的报文跟踪功能,标记出PC1访问SERVER1的完整路径:

PC1 → R1(g0/0/0 inbound) → R1(g0/0/1 outbound) → R2(g0/0/0 inbound) → R2(g0/0/1 outbound) → SERVER1

步骤二:确定ACL类型

  • 需求1涉及网段间隔离→ 基本ACL(2000系列)
  • 需求2/3需要服务级控制→ 高级ACL(3000系列)

步骤三:选择检查点根据收费站原则:

  • 基本ACL放在R2的g0/0/1接口出方向(离目标最近)
  • 高级ACL放在R1的g0/0/0接口入方向(离源最近)

步骤四:编写规则

# 基本ACL实现网段隔离 [R2]acl 2000 [R2-acl-basic-2000]rule deny source 192.168.1.0 0.0.0.255 [R2-GigabitEthernet0/0/1]traffic-filter outbound acl 2000 # 高级ACL实现服务控制 [R1]acl number 3000 [R1-acl-adv-3000]rule deny tcp source 192.168.1.1 0 destination 192.168.3.1 0 destination-port eq 21 [R1-acl-adv-3000]rule deny tcp source 192.168.1.2 0 destination 192.168.3.1 0 destination-port eq 23 [R1-GigabitEthernet0/0/0]traffic-filter inbound acl 3000

注意:华为ACL默认隐藏permit any规则,实际相当于最后有一条允许所有的规则

3. 高级ACL的精准控制:协议栈深度解析

当需要实现"允许HTTP但禁止视频流量"这类精细控制时,高级ACL的协议识别能力就派上用场了。通过Wireshark抓包分析,可以发现不同类型流量的特征标识:

常见服务端口与协议对应表

服务协议端口ACL匹配字段示例
HTTPTCP80destination-port eq 80
HTTPSTCP443destination-port eq 443
FTP控制TCP21destination-port eq 21
FTP数据TCP20destination-port range 20 21
TELNETTCP23destination-port eq 23
ICMPICMP-protocol icmp

例如要禁止PING但允许网页访问:

[R1]acl advanced 3001 [R1-acl-adv-3001]rule deny icmp source 192.168.1.0 0.0.0.255 [R1-acl-adv-3001]rule permit tcp source 192.168.1.0 0.0.0.255 destination-port eq 80

4. 故障排查三板斧:当ACL不生效时

即使老司机也会遇到ACL规则不生效的情况,分享三个实用排查技巧:

第一斧:检查ACL计数器

<R1>display acl 3000 Advanced ACL 3000, 2 rules Acl's step is 5 rule 5 deny tcp source 192.168.1.1 0 destination 192.168.3.1 0 destination-port eq ftp (3 matches) rule 10 deny tcp source 192.168.1.2 0 destination 192.168.3.1 0 destination-port eq telnet (0 matches)

如果计数器始终为0,说明流量未命中该规则

第二斧:验证接口方向

<R1>display traffic-filter applied-record Interface GigabitEthernet0/0/0: Inbound: Acl 3000 (success)

确认ACL确实应用在正确的接口和方向

第三斧:模拟流量测试在ENSP中使用pingtelnet命令模拟测试:

<PC1>telnet 192.168.3.1 Trying 192.168.3.1... Connected to 192.168.3.1! <PC1>ftp 192.168.3.1 Trying 192.168.3.1... Error: Connection timed out

这个结果说明TELNET允许而FTP拦截的规则已生效

最后记住ACL的黄金法则:基本ACL远管出,高级ACL近管入。在真实项目中发现,90%的ACL问题都源于方向配置错误。建议在ENSP中多构建不同拓扑验证,培养对流量路径的直觉判断。

http://www.cnnetsun.cn/news/1909477.html

相关文章:

  • PowerDMIS调整CAD模型姿态
  • 手把手教你用Vivado 2023.2搭建开源ISP框架(附正点原子Zynq7020开发板适配指南)
  • K8S离线部署:从零准备二进制文件与容器镜像
  • Python如何突破有限元仿真的自动化瓶颈?MPh项目深度解析
  • CS231n实战解析:从零构建全连接网络与优化器调优
  • XB5608G单节锂离子/锂聚合物可充电电池组保护芯片
  • ZYNQ新手必看:你的PS端DDR和QSPI配置真的对了吗?从原理到实操的避雷指南
  • FPGA实战:基于Quartus II的矩阵键盘扫描与数码管动态显示系统设计
  • 为什么推荐用Anaconda升级Spyder?pip安装的坑你踩过吗?
  • 大模型落地秘籍:收藏这份指南,小白也能轻松掌握模型推理核心(CSDN版)
  • 化工园区智慧监测平台
  • AnythingLLM API实战:从密钥生成到Python自动化问答系统搭建
  • HDR视频播放卡顿、色彩不对?可能是传递函数和元数据没搞对(附FFmpeg排查命令)
  • **发散创新:基于Python实现的混淆算法实战与性能优化**在现代软件开发中,代码保护已成为一个不可
  • 现在不建数据飞轮,6个月后将被淘汰——生成式AI应用竞争进入“飞轮临界点”,这4类企业已悄然拉开代际差距
  • ESP-CSI实战:让普通Wi-Fi设备变身毫米级雷达的完整指南
  • 从异或运算到流加密:用Python图解RC4算法工作原理(含动态演示GIF)
  • 工业物联网设备通讯难题?OpenModScan提供专业Modbus测试解决方案
  • GeographicLib地磁模型完全指南:从WMM2025入门到精通应用
  • Linux ALSA架构:从用户空间调用链到ASOC驱动核心(八)
  • 20张图的保姆级教程,记录使用Verdaccio在Ubuntu服务器上搭建Npm私服
  • Halcon测量工具避坑指南:从‘add_metrology_object_line_measure’报错看2D测量模型的最佳实践
  • Python 企业邮箱发送邮件被误判为外部邮件的排查与修复指南
  • 终极本地化LLM评测指南:如何用DeepEval实现数据零泄露的模型评估
  • 终极指南:如何为Windows安装复古翻页时钟屏保FlipIt
  • 从‘无法连接’到成功远程:Windows 10神州网信版远程桌面排错全记录
  • 音频修复技术突破:使用VoiceFixer实现通用语音恢复的实践指南
  • AssetStudio深度解析:Unity游戏资源提取与逆向工程的专业工具
  • 终极Windows游戏插件加载器:5分钟解锁游戏无限可能
  • WarcraftHelper终极指南:免费解锁魔兽争霸III完整现代化体验