高级ACL加流策略:限制研发部与市场部两个网段互访

部门之间该不该隔离,很多单位吵在嘴上,落不到设备上。研发部和市场部分属两个网段、两个 VLAN,要求互相访问被拦住、又不影响各自上网和访问别的部门——这个需求在交换机上用高级 ACL 加流策略实现:ACL 定义「谁的报文不放过」,流分类挑出这些报文,流行为决定拒掉,流策略把三者串起来绑到接口。配置四步,一次说清。

第一步:理解高级 ACL 的角色

ACL 本质是报文过滤器,规则描述匹配条件:源地址、目的地址、协议、端口、生效时间段。基本 ACL 只认源地址;高级 ACL 能同时按源和目的定义规则,过滤 IPv4 报文更精准。「限制两个网段互访」要同时看源和目的,所以用高级 ACL,并把它应用在流策略模块生效。本例命令以 V200R007C00 版本 S7712 为例,S 系列全产品全版本适用。

第二步:配接口与 VLANIF 地址

<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan batch 10 20
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port link-type trunk
[Switch-GigabitEthernet1/0/1] port trunk allow-pass vlan 10
[Switch-GigabitEthernet1/0/1] quit
[Switch] interface gigabitethernet 1/0/2
[Switch-GigabitEthernet1/0/2] port link-type trunk
[Switch-GigabitEthernet1/0/2] port trunk allow-pass vlan 20
[Switch-GigabitEthernet1/0/2] quit
[Switch] interface vlanif 10
[Switch-Vlanif10] ip address 10.1.1.1 24
[Switch-Vlanif10] quit
[Switch] interface vlanif 20
[Switch-Vlanif20] ip address 10.1.2.1 24
[Switch-Vlanif20] quit

研发部 10.1.1.0/24 走 GE1/0/1,市场部 10.1.2.0/24 走 GE1/0/2。

第三步:ACL、流分类、流行为、流策略四件套

[Switch] acl 3001
[Switch-acl-adv-3001] rule deny ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255  //禁止研发部访问市场部
[Switch-acl-adv-3001] quit
[Switch] traffic classifier tc1  //创建流分类
[Switch-classifier-tc1] if-match acl 3001  //将ACL与流分类关联
[Switch-classifier-tc1] quit
[Switch] traffic behavior tb1  //创建流行为
[Switch-behavior-tb1] deny  //配置流行为动作为拒绝报文通过
[Switch-behavior-tb1] quit
[Switch] traffic policy tp1  //创建流策略
[Switch-trafficpolicy-tp1] classifier tc1 behavior tb1  //将流分类tc1与流行为tb1关联
[Switch-trafficpolicy-tp1] quit

注意 ACL 里的通配符写法:0.0.0.255 是反掩码,0 表示精确匹配、255 表示任意,和子网掩码方向相反,写错方向规则就整条废掉。

第四步:入方向应用并验证

研发部访问市场部的流量从 GE1/0/1 进入交换机,策略绑入方向:

[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] traffic-policy tp1 inbound  //流策略应用在接口入方向
[Switch-GigabitEthernet1/0/1] quit

验证三连:display acl 3001 看 rule 5 deny 是否在位、计数器有没有增长;display traffic classifier user-defined 和 display traffic policy user-defined tp1 确认关联关系;最后拿两台分属两网段的电脑互 ping——不通,而各自访问其他网段正常,就说明只拦了该拦的。

这套四件套的扩展性很好:规则从「禁互访」换成「只许访问指定服务器」「只许工作时间互访」,改的都是 ACL 那一行,骨架不动。贵州诚鑫致达科技给客户做内网隔离时都按这个模板起步——部门隔离的需求年年变,交换机上这套流策略的写法十年没变过。

企业存储选型参考|贵州诚鑫致达

做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。