在华为防火墙中,引用 ACL(访问控制列表) 是配置安全策略的核心步骤。ACL 用于定义具体的流量匹配条件(如源/目的IP、端口、协议等),而防火墙规则(安全策略)通过调用 ACL 实现流量的精细控制。以下是详细步骤和示例:

​一、配置流程​

1.创建 ACL:定义需要匹配的流量特征。

2.创建安全策略:在策略中引用 ACL,并指定动作(允许/拒绝)。

​二、命令示例​

​场景:允许内网(10.1.1.0/24)访问外网的 HTTP 服务(80端口),拒绝其他流量。
​步骤 1:创建高级 ACL​

# 创建名为 ACL_HTTP 的高级ACL(编号范围 3000-3999)

acl number 3000  

 rule 5 permit tcp source 10.1.1.0 0.0.0.255 destination-port eq 80  # 允许HTTP

 rule 10 deny ip  # 拒绝其他所有IP流量(隐含拒绝规则,可选)

​命令解析​​:

acl number 3000:创建编号为 3000 的高级 ACL。

rule 5 permit tcp:创建优先级为 5 的规则,允许 TCP 协议。

source 10.1.1.0 0.0.0.255:匹配源 IP 网段(反掩码格式)。

destination-port eq 80:匹配目的端口 80(HTTP)。

​步骤 2:创建安全策略引用 ACL​

# 创建安全策略 POLICY_TRUST_to_UNTRUST

security-policy  

 rule name POLICY_TRUST_to_UNTRUST  

  source-zone trust    # 流量来自 trust 区域

  destination-zone untrust  # 流量去往 untrust 区域

  source-address 10.1.1.0 24  # 源IP(可选,ACL中已定义)

  action permit        # 策略动作为允许

  policy enable        # 启用策略

​关键点​​:在安全策略中直接引用 ACL 作为匹配条件:

security-policy

 rule name POLICY_WEB_ACCESS

  source-zone trust

  destination-zone untrust

  **acl 3000**          # 引用 ACL 3000 作为匹配条件

  action permit        # 允许匹配 ACL 的流量

  policy enable

​三、配置解析​

​组件​

​作用​

​ACL 3000​

定义流量特征:
- 规则 5:允许 10.1.1.0/24 访问任意 IP 的 80 端口
- 规则 10:拒绝其他所有 IP 流量

​安全策略​

调用 ACL 并指定动作:
- 若流量匹配 ACL 3000 中的 rule 5,则允许通过
- 若匹配 rule 10,则拒绝(需策略动作为 deny)

​四、注意事项​

1.ACL 优先级​

规则按 rule ID从小到大匹配(如 rule 5优先于 rule 10)。

若流量未匹配任何规则,则执行 ACL 的默认动作(华为 ACL 默认 拒绝所有)。

2.安全策略与 ACL 的关系​

ACL 仅定义匹配条件,动作(允许/拒绝)在安全策略中设定。

一个安全策略可引用多个 ACL(需逻辑匹配)。

3.隐含拒绝规则​

若 ACL 中未明确设置 deny规则,华为防火墙会在 ACL 末尾自动添加 rule deny ip(拒绝所有未匹配流量)

​五、验证命令​

# 查看 ACL 配置

display acl 3000

# 检查安全策略命中计数

display security-policy rule name POLICY_WEB_ACCESS

✅ ​​关键点​​:配置后务必测试流量,通过 display security-policy hit-count确认策略是否生效。

通过以上步骤,ACL 在华为防火墙中作为流量匹配的“过滤器”,由安全策略调用并执行最终控制动作。这种设计实现了策略与规则的解耦,提升了配置灵活性。

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐