• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

Ac是华为,核心用华三m9006v5版本,无线走的是本地转发,怎么限制无线用户访问ac管理页面,和访问内网地址

2026-09-14提问
  • 0关注
  • 0收藏,174浏览
粉丝:0人 关注:1人

问题描述:

可以限制无线用户访问ac管理和内网

组网及组网描述:

Ac直联华三m9006

6 个回答
粉丝:9人 关注:6人

本地转发 就正常安全策略匹配源地址限制访问ac 呀

域间策略或者包过滤策略一样的 调用acl 或者地址对象组实现

Super_King 发表时间:2026-09-14 更多>>

V5版本没有安全策略,

zhiliao_fAeOHL 发表时间:2026-09-14

域间策略或者包过滤策略一样的 调用acl 或者地址对象组实现

Super_King 发表时间:2026-09-14
粉丝:91人 关注:11人

安全策略限制就可以的啊 

粉丝:12人 关注:7人

  1. M9006V5 配置思路(安全策略)
  • 源:无线业务网段;目的:华为 AC 管理 IP + 内网网段对象
  • 动作 deny;最后放通无线访问互联网

注意:AC 管理 IP 如果和 AP 管理 VLAN 同网段,这条策略只拦截无线用户访问 AC 管理页面,不影响 AP 和 AC 之间 CAPWAP 管理隧道

  1. 备选方案(二层拦截):接入交换机 / AP 侧配置 ACL,在入方向拒绝无线 VLAN 访问 AC 管理 IP 与内网。
  2. 华为 AC 侧VAP 模板里的 ACL 在本地转发不生效,不要在 AC 上配业务过滤。

极简命令示例(M9006V5)

security-policy ip rule 10 deny ip source 无线网段 mask destination AC管理IP mask rule 20 deny ip source 无线网段 mask destination 内网网段 mask rule 100 permit ip source 无线网段 mask destination any

粉丝:34人 关注:1人

针对您的网络环境(华为AC + 华三M9006核心交换机 + 无线本地转发),要实现限制无线用户访问AC管理页面和内网地址,最佳实践是在华三核心交换机上配置高级ACL(3000-3999),并将其应用在无线业务VLAN的接口上。
由于无线业务采用本地转发,数据流量不经过华为AC,而是由AP直接打上业务VLAN标签后进入华三交换机进行三层转发。因此,在华三交换机上对无线业务VLAN进行访问控制是最直接有效的方法。
以下是具体的配置思路和步骤:

1. 规划与准备

  • 确认无线业务VLAN:例如假设无线用户的业务VLAN为 VLAN 200。
  • 确认AC管理IP:例如华为AC的管理地址为 192.168.100.1
  • 确认需限制的内网网段:例如需要限制访问的服务器网段为 10.1.1.0/24

2. 配置高级ACL(以华三M9006为例)

使用高级ACL可以同时基于源IP(无线用户)和目的IP/端口(AC和内网)进行精细化过滤。
[H3C] acl advanced 3000 # 1. 拒绝无线用户访问AC的管理页面(假设AC IP为192.168.100.1,Web端口为80和443) [H3C-acl-ipv4-adv-3000] rule 5 deny tcp destination 192.168.100.1 0 destination-port eq www [H3C-acl-ipv4-adv-3000] rule 10 deny tcp destination 192.168.100.1 0 destination-port eq 443 # 2. 拒绝无线用户访问特定内网网段(例如10.1.1.0/24) [H3C-acl-ipv4-adv-3000] rule 15 deny ip destination 10.1.1.0 0.0.0.255 # 3. 允许无线用户访问其他所有流量(如互联网) [H3C-acl-ipv4-adv-3000] rule 20 permit ip
注:ACL规则按序号从小到大匹配。如果不添加第3步的 permit ip,默认会拒绝所有未匹配的流量,导致无线用户无法上网。

3. 将ACL应用到无线业务VLAN接口

将配置好的ACL应用到华三交换机上无线业务VLAN的三层接口入方向(inbound),这样从AP过来的无线用户流量在进入核心交换机时就会被过滤。
[H3C] interface Vlan-interface 200 [H3C-Vlan-interface200] packet-filter inbound acl 3000

4. 配置注意事项

  1. 方向选择:ACL必须应用在无线业务VLAN接口的 inbound(入方向),因为对于核心交换机的VLAN接口而言,无线用户发来的流量属于入站流量。
  2. 保留必要服务:如果无线用户还需要访问内网的其他特定服务器(如DNS服务器、DHCP服务器或内部认证Portal),请务必在 deny 规则之前添加相应的 permit 规则。
  3. 防误锁:在应用ACL前,建议先通过 display acl 3000 检查规则顺序,确保精确的限制规则(如deny AC)排在前面,宽泛的允许规则(如permit ip)排在后面。
  4. 华为AC侧防护(双重保险):除了在华三交换机上做限制,也建议在华为AC上配置Web界面的ACL访问控制,限制仅允许特定管理员IP段访问AC管理页面,提升设备自身安全性。

粉丝:39人 关注:2人

组网分析

华为 AC,Fit‑AP本地转发(直接转发);业务流量从 AP 出来直接上华三 M9006‑V5 核心交换机,无线业务报文不经过华为 AC 的 CAPWAP 数据隧道,只有 CAPWAP 控制报文走隧道CSDN博...。 组网:华为 AC 直连 M9006‑V5;无线用户网关部署在 M9006‑V5 上面。 需求:①禁止无线用户访问华为 AC 管理 IP;②限制无线用户访问部分内网网段。

⚠️关键点:本地转发业务流量全部流经华三 M9006‑V5,过滤策略在 M9006‑V5 实现,不要在华为 AC 上做业务过滤;华为 AC 只能管控 AP 控制报文,管不了业务数据报文CSDN博...。

流量路径梳理

  1. 无线终端 → AP → 接入交换机 → M9006‑V5 核心(用户三层网关在这里)
  2. 无线用户访问华为 AC 管理 IP:报文源 = 无线业务网段,目的 = 华为 AC 管理 IP,路由由 M9006 转发,去往直连 M9006 的华为 AC。
  3. AP 和华为 AC 之间 CAPWAP 控制流量:属于 AP 管理 VLAN,不要过滤 CAPWAP,否则 AP 会掉线

方案:M9006‑V5 上高级 ACL + packet‑filter 过滤(Comware V5 平台)

优先推荐在无线业务 VLAN 的三层虚接口 Vlan‑interface 下 inbound 方向应用 ACL,无线用户进来的网关三层报文,在这里做过滤,性能最好,不会影响 AP 的 CAPWAP 管理流量。

举例参数(现场替换实际 IP)

  • 无线业务网段:10.10.20.0/24
  • 华为 AC 管理 IP:10.10.10.5/24
  • 需要限制访问的内网网段:10.10.30.0/24
  • 无线业务 VLAN:Vlan 20

M9006‑V5 完整配置

system‑view #创建高级ACL 3000 acl number 3000 #拒绝无线用户访问华为AC管理IP rule deny ip source 10.10.20.0 0.0.0.255 destination 10.10.10.5 0 #拒绝无线访问指定内网网段 rule deny ip source 10.10.20.0 0.0.0.255 destination 10.10.30.0 0.0.0.255 #放行其余所有访问(V5 ACL最后隐含permit,务必保留本条,否则全部断网) rule permit ip #进入无线业务VLAN三层接口,inbound:无线用户网关入方向过滤 interface Vlan‑interface 20 packet‑filter inbound acl 3000 quit

说明:packet‑filter inbound在 Vlan‑interface 三层接口,只过滤跨三层转发的 IP 报文,二层同 VLAN 互访报文不会经过 Vlan‑interface,不会被这条 ACL 拦截。

注意:如果无线用户和被限制的内网在同一个 VLAN(二层互访)

Vlan‑interface 下 packet‑filter 只能管三层转发,管不住同 VLAN 二层流量。

  • 方案 1:尽量业务规划不同 VLAN,通过三层网关做访问控制;
  • 方案 2:在 AP 上行接入交换机的物理 /trunk 接口,inbound 方向应用二层 ACL 过滤;或者在 M9006 下联 AP 接入设备的接口上部署 packet‑filter。

另外两套备选方案(根据现场情况选用)

备选方案 A:在 M9006 下联 AP 接入的物理接口应用 packet‑filter

所有 AP 上行流量进入 M9006 的接口,inbound 方向应用 ACL3000。 风险:接口是 trunk,包含 AP 管理 VLAN(CAPWAP),ACL 务必放行 AP 管理网段,不能 deny AP 管理 IP,否则 AP 与华为 AC 断连,AP 离线

备选方案 B:在华为 AC 侧下发 AP 有线口 traffic‑filter(华为设备配置)

因为是本地转发,业务报文从 AP 的有线口发出,华为 AC 可以下发模板给所有 Fit‑AP,在 AP 的有线口做流量过滤。 优点:过滤在 AP 本地就丢弃,不上传到核心;缺点:每台 AP 都要生效,AP 数量大时配置下发压力。 华为侧简要示意:

wired‑port‑profile name ap‑wire‑filter traffic‑filter inbound ipv4 acl 3000 #把该有线口模板应用到AP组 ap‑group name all‑ap wired‑port‑profile ap‑wire‑filter

注意:华为这边 ACL 3000 需要在华为 AC 预先定义,拒绝无线 STA 访问 AC 管理 IP、内网,放行其他业务。

重点避坑清单

  1. 千万不要拦截 AP 管理 VLAN/CAPWAP 流量:AP 需要和华为 AC 建立 CAPWAP 控制隧道,过滤策略要放过 AP 管理 IP。
  2. Comware V5 的 packet‑filter 部署在Vlan‑interface 是三层过滤;部署在物理接口是二层 + 三层同时过滤,两者生效范围不一样。
  3. V5 高级 ACL 没有末尾隐式 deny,必须手动写 rule permit ip 放行其他业务,否则无线全部断网
  4. 本地转发场景,不要指望华为 AC 服务模板 ACL 过滤业务数据,业务流量不走 AC,该类 ACL 只对隧道(集中转发)生效。
  5. 验证命令 M9006‑V5:
display acl 3000 display packet‑filter interface Vlan‑interface 20

看 rule 匹配计数,测试无线终端访问 AC 管理 IP 和被限制内网,确认报文命中 deny 规则。

两种方案对比总结

表格

方案部署位置优点缺点
M9006 Vlan‑interface 三层 ACL(推荐)华三核心网关集中配置,性能高,不影响 AP 管理;适合三层隔离组网管不住同 VLAN 二层互访流量
华为 AC 下发 AP 有线口 traffic‑filter每台 AP 上报文在 AP 直接丢弃,不上核心AP 数量多,配置下发开销,跨厂商排查不方便

优先采用M9006 Vlan‑interface 三层接口 packet‑filter inbound;若存在大量同 VLAN 二层访问限制,再补充接入侧接口二层 ACL 过滤。

粉丝:6人 关注:1人

包过滤,通过acl限制就行 拒绝源地址无线业务网段去访问ac的管理地址加端口号,80/443端口,然后在无线业务网关或物理接口下调用

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明