暂无评论
你遇到的这个问题,在H3C V7版本的交换机上比较典型。根本原因很可能不在ACL本身,而在于应用方向和硬件转发机制。
outbound 方向的生效条件在S7510X这类V7交换机上,VLAN接口的 outbound 方向 packet-filter 仅对跨网段的三层转发流量生效。
你的场景:PC(192.168.1.10)访问其他网段,流量从VLAN 10接口进入交换机,查路由后从其他接口出去。对于VLAN 10接口而言,这是入方向流量。
结果:你在VLAN 10接口上配置的 outbound 策略,根本无法匹配到这些入方向的流量,因此ACL不会生效。
硬件快转表项:这是V7平台常见现象。如果在应用ACL前,流量已经通过并建立了硬件转发表项,新ACL可能无法立即阻断已有流量。
默认动作问题:H3C ACL用于包过滤时默认动作是允许(permit),需要在ACL末尾配置 deny ip 规则来拒绝未明确允许的流量。
资源不足:如果ACL规则过多或设备ACL资源耗尽,可能导致下发失败。
请按以下顺序操作:
1. 修正ACL配置
确保ACL规则逻辑正确,末尾有拒绝规则。你的配置 rule 5 permit ip source 192.168.1.1 0 允许了1.1,后续 rule 100 deny ip 拒绝其他。但如果1.10属于192.168.1.0/24网段,rule 5 只允许了 1.1 这个特定IP,其他包括1.10会被 rule 100 拒绝。如果1.1是你要放行的管理IP,这个逻辑是对的。
2. 更改应用方向(关键)
将 packet-filter 从 outbound 改为 inbound:
3. 清空硬件快转表项
执行以下命令强制流量重新经过ACL检查:
4. 验证配置是否生效
观察 display acl 3100 中规则匹配计数是否增加。
5. 检查资源与默认动作
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论