核心存储本身不支持基于时间的acl访问控制,必须在网络层设备(如华为s系列交换机)上实现;需同步配置时间段、高级acl规则及流策略,且设备时钟须ntp同步,否则时间判断失效。

核心存储本身不支持基于时间的ACL访问控制。所谓“按时间段限制读写”,必须在网络层设备(如华为S系列交换机、路由器或防火墙)上实现,而不是在存储系统界面或NAS管理后台里配置。
网络设备才是时间ACL的执行主体
存储系统只响应已到达的读写请求,它无法判断“现在是不是工作时间”。真正做时间判断和拦截的是流量路径上的网络设备——它们在报文抵达存储前就完成匹配与丢弃。例如:用户发起一个SMB连接(目标IP是NAS虚拟地址、端口445),交换机根据源IP、目的IP、协议端口及预设时间段决定是否放行。
关键三步必须同步完成
-
定义时间段:用
time-range命令创建周期性时段,比如time-range work-hour 8:00 to 17:30 working-day。设备时钟需通过NTP同步,否则时间判断失效。 - 配置高级ACL规则:使用编号3000以上的高级ACL,明确指定源网段(如研发部10.164.2.0/24)、目的IP(如工资服务器10.164.9.9)、协议(TCP)、端口(445)、动作(deny),并绑定前述时间段。
-
应用流策略:ACL规则不会自动生效。必须搭配
traffic classifier(分类)、traffic behavior(行为)、traffic policy(策略),再将该策略应用到用户侧接口的入方向(inbound)。
关于“文件夹级”的真实约束
网络ACL只能控制到IP+端口粒度,无法识别\nassalary‚6Q2.xlsx这样的路径。要实现近似效果,常见做法是:
- 把敏感文件夹映射为独立的SMB共享名,并为其分配专用VIP或子网;
- 或者将该业务流量划分到单独VLAN,再对该VLAN的目标IP做ACL限制;
- 存储系统自身ACL(如Windows共享权限或OSS Bucket ACL)可配合使用,但它只管“谁可以访问”,不管“什么时候能访问”。
例外情况要提前放行
比如总裁办需全天访问工资文件夹,就必须在ACL中插入更高优先级的permit规则(放在deny规则之前),并确保其不绑定任何time-range,避免被时间段逻辑覆盖。规则顺序直接影响结果,先匹配即生效,后续不再检查。










