在边缘三层交换机上用高级acl(3000–3999)实现双向网段隔离,需创建含源/目的ip匹配的deny规则,绑定流策略并应用到inbound接口,再按“禁止→允许→兜底”顺序配置白名单逻辑。

在边缘交换机上用 ACL 阻断非法网段互访,核心是“精准匹配 + 方向控制 + 策略绑定”。不依赖防火墙或路由器,直接在接入层三层交换机(如华为 S5700、S6700)上完成隔离,既高效又可控。
明确 ACL 类型和适用场景
边缘交换机通常需双向隔离不同部门或业务网段(如研发部 10.1.1.0/24 与市场部 10.1.2.0/24),仅靠源地址过滤不够——必须使用高级ACL(编号3000–3999)。它支持同时匹配源IP、目的IP、协议类型和端口,才能准确识别“谁访问谁”。
不建议用基本ACL(2000–2999),因为它只看源IP,无法区分“研发→市场”还是“市场→研发”,容易误放或误拦。
- 合法需求:研发部可访问服务器网段(10.1.100.0/24),但不能访问市场部终端网段(10.1.2.0/24)
- 非法行为:市场部主机尝试 ping 或 RDP 连接研发部任意 IP,应被丢弃
- 关键点:ACL 规则默认隐含“末尾拒绝所有”,但必须显式写出 deny 规则并置于 permit 规则之前,否则可能被提前放行
配置 ACL 规则并绑定流策略
华为设备中,ACL 本身只是规则集合,真正起过滤作用的是流策略(traffic policy)——它把 ACL(分类)和动作(deny/permit)组合起来,并应用到接口上。
典型操作顺序:
- 创建高级ACL,例如
acl 3001,添加两条规则:rule 5 deny ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255rule 10 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255 - 定义流分类:
traffic classifier c1→if-match acl 3001 - 定义流行为:
traffic behavior b1→deny - 绑定为流策略:
traffic policy p1→classifier c1 behavior b1
注意:规则编号(5、10)决定匹配优先级,小号优先;若后续还需放行其他流量(如都允许访问外网),应在 deny 规则后加一条 rule 15 permit ip,再应用策略。
在接入接口正确应用 inbound 策略
ACL/流策略必须应用在流量进入方向(inbound)的 VLAN 接口或物理接口上,才能在报文路由前完成过滤。常见错误是应用在出方向(outbound)或错误接口。
- 若 PC 接入 GE0/0/1(属于 VLAN 10),应在该物理口应用:
interface GigabitEthernet0/0/1traffic-policy p1 inbound - 若使用 VLANIF 作网关(如 Vlanif10 为 10.1.1.1),也可在 Vlanif 接口应用,但需确保该接口启用了三层转发能力
- 务必检查接口模式:access 口需先划分 VLAN;trunk 口若承载多个 VLAN,则策略需在对应子接口或更上层逻辑口生效
验证是否生效:在 PC 上执行 ping 10.1.2.10,抓包可见 ICMP 请求发出但无响应;在交换机执行 display traffic-policy statistics 可查看匹配计数。
兼顾外网访问与例外放行
阻断内网互访时,常需保留对公网或共享服务区的访问权限。此时不能简单“全 deny”,而要采用白名单+黑名单结合逻辑。
- 先写明确禁止项(如两个部门互访)
- 再写明确允许项(如
permit tcp source 10.1.1.0 0.0.0.255 destination 10.1.100.0 0.0.0.255 destination-port eq 80) - 最后补一条宽松放行(如
permit ip source any destination 202.96.1.0 0.0.0.255允许访问 DNS) - 避免使用
permit ip any any,除非确认下游有其他安全设备兜底
实际部署中,建议先在测试环境模拟流量,用 display acl 3001 查看命中情况,再逐步上线,防止策略误伤正常业务。











