防火墙规则如何引用ACL
在华为防火墙中,引用 ACL(访问控制列表) 是配置安全策略的核心步骤。ACL 用于定义具体的流量匹配条件(如源/目的IP、端口、协议等),而防火墙规则(安全策略)通过调用 ACL 实现流量的精细控制。以下是详细步骤和示例:
一、配置流程
1.创建 ACL:定义需要匹配的流量特征。
2.创建安全策略:在策略中引用 ACL,并指定动作(允许/拒绝)。
二、命令示例
场景:允许内网(10.1.1.0/24)访问外网的 HTTP 服务(80端口),拒绝其他流量。
步骤 1:创建高级 ACL
# 创建名为 ACL_HTTP 的高级ACL(编号范围 3000-3999)
acl number 3000
rule 5 permit tcp source 10.1.1.0 0.0.0.255 destination-port eq 80 # 允许HTTP
rule 10 deny ip # 拒绝其他所有IP流量(隐含拒绝规则,可选)
命令解析:
acl number 3000:创建编号为 3000 的高级 ACL。
rule 5 permit tcp:创建优先级为 5 的规则,允许 TCP 协议。
source 10.1.1.0 0.0.0.255:匹配源 IP 网段(反掩码格式)。
destination-port eq 80:匹配目的端口 80(HTTP)。
步骤 2:创建安全策略引用 ACL
# 创建安全策略 POLICY_TRUST_to_UNTRUST
security-policy
rule name POLICY_TRUST_to_UNTRUST
source-zone trust # 流量来自 trust 区域
destination-zone untrust # 流量去往 untrust 区域
source-address 10.1.1.0 24 # 源IP(可选,ACL中已定义)
action permit # 策略动作为允许
policy enable # 启用策略
关键点:在安全策略中直接引用 ACL 作为匹配条件:
security-policy
rule name POLICY_WEB_ACCESS
source-zone trust
destination-zone untrust
**acl 3000** # 引用 ACL 3000 作为匹配条件
action permit # 允许匹配 ACL 的流量
policy enable
三、配置解析
|
组件 |
作用 |
|
ACL 3000 |
定义流量特征: |
|
安全策略 |
调用 ACL 并指定动作: |
四、注意事项
1.ACL 优先级
规则按 rule ID从小到大匹配(如 rule 5优先于 rule 10)。
若流量未匹配任何规则,则执行 ACL 的默认动作(华为 ACL 默认 拒绝所有)。
2.安全策略与 ACL 的关系
ACL 仅定义匹配条件,动作(允许/拒绝)在安全策略中设定。
一个安全策略可引用多个 ACL(需逻辑匹配)。
3.隐含拒绝规则
若 ACL 中未明确设置 deny规则,华为防火墙会在 ACL 末尾自动添加 rule deny ip(拒绝所有未匹配流量)。
五、验证命令
# 查看 ACL 配置
display acl 3000
# 检查安全策略命中计数
display security-policy rule name POLICY_WEB_ACCESS
✅ 关键点:配置后务必测试流量,通过 display security-policy hit-count确认策略是否生效。
通过以上步骤,ACL 在华为防火墙中作为流量匹配的“过滤器”,由安全策略调用并执行最终控制动作。这种设计实现了策略与规则的解耦,提升了配置灵活性。
更多推荐
所有评论(0)