ACL如何与防火墙规则结合使用?
时间ACL与防火墙规则结合使用,能实现基于时间的精细化访问控制,让网络安全策略像有个“智能开关”,在特定时间自动启用或关闭。下面这张图直观展示了它们协同工作的核心流程:

配置逻辑与华为命令解析
在华为防火墙上,时间ACL并非直接应用在接口,而是作为匹配条件被防火墙的安全策略引用。其核心配置思路始终遵循上图所示的逻辑。我们通过两个典型场景来看看具体配置。
场景一:工作日禁止访问娱乐网站
目标:在每周一至周五的上午9点到下午6点,禁止内部网络(192.168.1.0/24)访问一台特定的流媒体服务器(203.0.113.10)。
配置步骤:
1.创建时间段:定义策略生效的时间范围。
<HUAWEI> system-view
[HUAWEI] time-range WORK_TIME 09:00 to 18:00 working-day
- working-day表示周一至周五。如需每天,使用 daily。
2.配置ACL(或地址对象):精确标识需要控制的源和目的地址,并关联时间段。现代华为防火墙更推荐使用地址对象。
# 创建地址对象,更易于管理
[HUAWEI] firewall zone untrust
[HUAWEI-zone-untrust] address-set STREAM_SERVER
[HUAWEI-address-set-STREAM_SERVER] address 203.0.113.10 32
[HUAWEI-address-set-STREAM_SERVER] quit
[HUAWEI] firewall zone trust
[HUAWEI-zone-trust] address-set INTERNAL_NETWORK
[HUAWEI-address-set-INTERNAL_NETWORK] address 192.168.1.0 24
[HUAWEI-address-set-INTERNAL_NETWORK] quit
3.创建安全策略并调用时间段:这是将时间ACL与防火墙规则结合的关键一步。
[HUAWEI] security-policy
[HUAWEI-policy-security] rule name BLOCK_STREAMING_AT_WORK
[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] source-zone trust
[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] destination-zone untrust
[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] source-address address-set INTERNAL_NETWORK
[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] destination-address address-set STREAM_SERVER
[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] time-range WORK_TIME # 核心配置:绑定时间
[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] action deny
[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] quit
关键点:规则中定义了 time-range WORK_TIME,这意味着这条“拒绝”策略只在工作日的9-18点生效。其他时间,此策略不生效,流量将由后续策略处理。
场景二:非工作时间自动阻断高危端口
目标:为加强夜间安全,每晚23:00至次日凌晨6:00,阻断所有内网用户访问外网的SSH端口(22)和数据库端口(1433)。
配置步骤:
1.创建覆盖夜间的时间段:
# 创建两个时间段覆盖整个夜间
[HUAWEI] time-range NIGHT_01 23:00 to 23:59 daily
[HUAWEI] time-range NIGHT_02 00:00 to 06:00 daily
2.创建服务对象组(定义需要阻断的高危服务):
[HUAWEI] service-group HIGH_RISK_SERVICES
[HUAWEI-service-group-HIGH_RISK_SERVICES] service TCP_22
[HUAWEI-service-TCP_22] protocol tcp
[HUAWEI-service-TCP_22] destination-port 22
[HUAWEI-service-TCP_22] quit
[HUAWEI-service-group-HIGH_RISK_SERVICES] service TCP_1433
[HUAWEI-service-TCP_1433] protocol tcp
[HUAWEI-service-TCP_1433] destination-port 1433
[HUAWEI-service-TCP_1433] quit
[HUAWEI-service-group-HIGH_RISK_SERVICES] quit
3.创建安全策略:
[HUAWEI] security-policy
[HUAWEI-policy-security] rule name BLOCK_HIGH_RISK_PORTS_AT_NIGHT
[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] source-zone trust
[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] destination-zone untrust
[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] service-group HIGH_RISK_SERVICES
[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] time-range NIGHT_01
[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] time-range NIGHT_02 # 一个规则可绑定多个时间段
[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] action deny# 确保有一条允许其他流量的策略
[HUAWEI-policy-security] rule name PERMIT_OTHERS
[HUAWEI-policy-security-rule-PERMIT_OTHERS] source-zone trust
[HUAWEI-policy-security-rule-PERMIT_OTHERS] destination-zone untrust
[HUAWEI-policy-security-rule-PERMIT_OTHERS] action permit
[HUAWEI-policy-security] quit
关键点:此配置展示了策略的匹配顺序。BLOCK_HIGH_RISK_PORTS_AT_NIGHT规则在前,会在夜间匹配并拒绝高危端口访问。而 PERMIT_OTHERS规则作为默认策略,会放行其他所有流量。
验证与关键注意事项
配置完成后,使用以下命令验证:
- 查看时间段状态:display time-range all。检查定义的时间段是否正确,以及当前是否处于激活(Active)状态。
- 查看策略命中次数:display security-policy statistics rule name BLOCK_STREAMING_AT_WORK。观察规则的匹配报文计数,这是判断策略是否生效的最直接证据。
重要提醒:
- 系统时钟是基础:时间ACL完全依赖设备自身的系统时钟。务必使用NTP(网络时间协议)同步设备时钟,否则定时策略会错乱 。
- 策略顺序至关重要:防火墙默认按规则列表从上到下匹配。一旦匹配,就不再继续向下查找。因此,更具体的、带时间ACL的规则应放在靠前的位置,通用的允许规则应放在末尾。
希望这些详细的解释和配置示例能帮助您成功地将时间ACL与防火墙规则结合起来,实现更智能的网络安全管理!
更多推荐
所有评论(0)