个别电脑要禁上外网?华为交换机基本ACL加流策略只封它不伤别人

公司里总有几台电脑不该碰外网:涉密岗位的办公机、跑生产业务的固定终端。直接拔网线太糙,影响内网办公;在出口设备上一个个封又怕误伤整个部门。华为 S 系列交换机官方给的解法是"基本 ACL + 流策略":ACL 负责圈出要拦的报文(按源 IP 匹配),流策略负责在出口接口上把它们拒掉——只封指定的几台,别人照常上网。

ACL 是什么(官方定义原文转述)

访问控制列表 ACL(Access Control List)是由一条或多条规则组成的集合,规则是描述报文匹配条件的判断语句,条件可以是源地址、目的地址、端口号等。ACL 本质上是一种报文过滤器。基本 ACL 根据源 IP 地址、分片信息和生效时间段等信息来定义规则——只需要按源 IP 过滤时,配基本 ACL 就够了。本例将基本 ACL 应用在流策略模块,对内网主机访问外网的报文进行过滤,限制内网特定主机上网。

怎么配(命令与说明照官方原文)

官方场景:某公司通过 Switch 实现各部门互连,要求禁止研发部和市场部的部分主机访问外网,防止机密泄露。示例命令行以 V200R007C00 版本的 S7712 交换机为例。

前提:按官方示例创建 VLAN10/VLAN20 并配好 VLANIF 网关(GE2/0/1 为上联出口 trunk 口,两部门网段 10.1.1.0/24 与 10.1.2.0/24),此步为常规基础配置,命令不再展开。

第1步,创建基本 ACL 2001,拒绝两台指定主机的报文:

[Switch] acl 2001
[Switch-acl-basic-2001] rule deny source 10.1.1.11 0  //禁止IP地址为10.1.1.11的主机访问外网
[Switch-acl-basic-2001] rule deny source 10.1.2.12 0  //禁止IP地址为10.1.2.12的主机访问外网
[Switch-acl-basic-2001] quit

第2步,配置流分类 tc1,对匹配 ACL 2001 的报文进行分类:

[Switch] traffic classifier tc1  //创建流分类
[Switch-classifier-tc1] if-match acl 2001  //将ACL与流分类关联
[Switch-classifier-tc1] quit

第3步,配置流行为 tb1,动作为拒绝报文通过:

[Switch] traffic behavior tb1  //创建流行为
[Switch-behavior-tb1] deny  //配置流行为动作为拒绝报文通过
[Switch-behavior-tb1] quit

第4步,定义流策略,将流分类与流行为关联:

[Switch] traffic policy tp1  //创建流策略
[Switch-trafficpolicy-tp1] classifier tc1 behavior tb1  //将流分类tc1与流行为tb1关联
[Switch-trafficpolicy-tp1] quit

第5步,在出口接口出方向应用流策略。官方说明:内网主机访问外网的流量均从 GE2/0/1 出口流向 Internet,可在该接口出方向应用:

[Switch] interface gigabitethernet 2/0/1
[Switch-GigabitEthernet2/0/1] traffic-policy tp1 outbound  //流策略应用在接口出方向
[Switch-GigabitEthernet2/0/1] quit

配完怎么验证

三条验证命令均出自同一官方示例(回显为官方原文):

[Switch] display acl 2001
Basic ACL 2001, 2 rules
Acl's step is 5
 rule 5 deny source 10.1.1.11 0 (match-counter 0)
 rule 10 deny source 10.1.2.12 0 (match-counter 0)
[Switch] display traffic classifier user-defined
  User Defined Classifier Information:
   Classifier: tc1
    Precedence: 5
    Operator: OR
    Rule(s) : if-match acl 2001
Total classifier number is 1
[Switch] display traffic policy user-defined tp1
  User Defined Traffic Policy Information:
   Policy: tp1
    Classifier: tc1
     Operator: OR
     Behavior: tb1
      Deny

官方判读标准:IP 地址为 10.1.1.11 和 10.1.2.12 的主机无法访问外网,其他主机均可以访问外网。被禁主机一访问外网,display acl 2001 的 match-counter 计数就会涨,拦没拦住一眼可查。

几个容易踩的坑

  • rule deny source 后面的"0"是通配符(0 表示精确匹配这个主机 IP),照官方语法原样保留,别改。
  • 流策略要应用在流量真正经过的接口和方向上(本例为出口 GE2/0/1 出方向),应用错口子等于没配。
  • ACL 只管"圈人",拒绝动作由流行为的 deny 决定,靠流策略绑定生效,三件套缺一不可。
  • 要解封时删掉对应 rule(或解除引用)即可,不动其他配置。

涉密终端管控、生产网隔离,这类"小而准"的管控是内网安全的基本功。贵州的企业做内网安全加固,可以找诚鑫致达科技聊聊。各厂商设备的命令与默认参数存在差异,本文步骤与命令均出自华为官方文档,操作前请核对你的设备型号与软件版本。