H3C如何禁止IP访问内网服务器,H3C交换机ACL怎么配置

想在H3C设备上禁止某个IP访问内网服务器,核心做法是创建ACL规则匹配该源IP,再把规则应用到服务器所在VLAN或接口的入方向,最后执行save force保存配置。 这一套动作在H3C交换机、路由器、防火墙上都适用,只是ACL类型和应用位置略有不同,下面按设备类型拆开讲透。

先分清场景:你要禁止的是外部IP还是内网IP?

很多网管拿到需求就急着敲命令,结果方向搞反,规则不生效还查半天,禁止IP访问内网服务器常见三种情况:

H3C配置ACL访问控制列表(报文过滤)基础实验
加载中
H3C配置ACL访问控制列表(报文过滤)基础实验
  • 禁止外网某个公网IP访问内网服务器,比如封掉一个恶意扫描源
  • 禁止内网某个终端、某个部门网段访问服务器,比如访客网段和办公网隔离
  • 只允许少数几个IP访问服务器,其他默认全部拒绝

不同场景下,H3C设备配置思路一样,但ACL编号和匹配字段不同,只禁止单个IP,用基本ACL就够,要同时匹配源IP和目标IP,就得用高级ACL,如果还要区分协议端口,更要上高级ACL,理解这一点,后面操作就不会懵。

H3C交换机限制IP访问服务器:创建ACL并应用

交换机是最常见的场景,内网服务器接在某个VLAN,你需要限制另一个VLAN的某个IP或网段访问它,整个过程三步走。

第一步:创建基本ACL匹配源IP

登录H3C交换机,进入系统视图:

system-view
acl basic 2000
rule deny source 192.168.10.25 0
rule permit source any
quit

acl basic 2000创建编号2000的基本ACL,H3C的基本ACL编号范围是2000到2999,只匹配源地址。rule deny source 192.168.10.25 0表示拒绝源IP为192.168.10.25的所有报文,反掩码0代表精确匹配这一个IP,第二条rule permit source any放行其他所有源IP,避免误伤。

规则顺序很重要,H3C按规则编号从小到大匹配,一旦命中就停止往下看,deny规则必须排在permit前面,否则先命中permit any,deny就永远不会生效,很多人第一次配置就栽在这。

第二步:将ACL应用到服务器所在VLAN的入方向

假设服务器在VLAN 100,网关在交换机上:

interface Vlan-interface 100
packet-filter 2000 inbound
quit

H3C如何禁止IP访问内网服务器,H3C交换机ACL怎么配置

方向这里最容易搞错,入方向指的是从服务器VLAN外面进来的流量,源IP就是访问者,如果你的服务器直接接在交换机物理口,也可以把ACL应用到那个物理接口的inbound方向,但应用在VLAN接口上更省事,一个VLAN下的所有访问都会被检查。

第三步:验证并保存

display acl 2000
display packet-filter interface Vlan-interface 100
save force

display acl 2000能看到规则和命中计数,如果计数为0但流量确实在走,多半是应用接口或方向不对。display packet-filter interface Vlan-interface 100可以确认ACL是否挂载成功以及方向是否正确。

H3C路由器禁止内网IP访问服务器:和交换机的关键差异

路由器场景稍微复杂一点,内网服务器可能在另一个网段,路由器充当三层网关,这时候禁止某个IP访问服务器,通常用高级ACL更精准。

假设内网用户网段192.168.20.0/24,服务器网段10.0.0.0/24,要禁止192.168.20.55访问服务器10.0.0.8,配置如下:

system-view
acl advanced 3000
rule deny ip source 192.168.20.55 0 destination 10.0.0.8 0
rule permit ip source any destination any
quit
interface GigabitEthernet0/0/1
packet-filter 3000 inbound
quit

高级ACL可以同时匹配源和目标,比基本ACL更适合路由器跨网段场景。rule permit ip放行其他流量,保证网络不中断,应用接口应该选靠近源IP的那个接口,也就是用户网段进来的接口,方向inbound。

和交换机的差异:交换机通常用VLAN接口,路由器用三层物理接口或子接口,防火墙则是另一套逻辑,下面单独说。

H3C防火墙禁止某个IP访问内网:必须分清域间策略

防火墙不能只用ACL,H3C防火墙(如SecPath系列)核心是安全策略,ACL可以辅助,但主流做法是配置安全策略拒绝特定源IP。

典型配置思路:

  • 先定义地址对象或直接写源地址
  • 创建安全策略,源地址为要禁止的IP,目的地址为服务器地址,动作deny
  • 策略放在允许策略之前,因为防火墙安全策略也是从上到下匹配

H3C如何禁止IP访问内网服务器,H3C交换机ACL怎么配置

security-policy ip
rule 10
source-zone untrust
destination-zone trust
source-address 203.0.113.5 32
destination-address 10.0.0.8 32
action deny
quit
rule 20
source-zone untrust
destination-zone trust
action permit
quit

注意防火墙有安全域概念,内网通常是trust域,外网是untrust域,禁止外部IP访问内网服务器,源域就是untrust,目的域trust,如果只是禁止内网某个IP访问服务器,源域可能是trust或自定义域,防火墙配置安全策略时,域和地址必须同时匹配,只写地址不写域,策略不会生效。

H3C ACL禁止某个IP访问内网:完整命令示例

这一节给一个可以直接复制修改的完整示例,需求:禁止IP 192.168.30.10和整个192.168.40.0/24网段访问服务器10.0.0.20,其他流量正常放行。

system-view
acl advanced 3001
rule 5 deny ip source 192.168.30.10 0 destination 10.0.0.20 0
rule 10 deny ip source 192.168.40.0 0.0.0.255 destination 10.0.0.20 0
rule 100 permit ip
quit
interface GigabitEthernet1/0/2
packet-filter 3001 inbound
quit
save force

规则编号用5、10、100拉开间隔,方便后续插入新规则。rule 100 permit ip放在最后,保证其他流量不受影响,应用接口应该选流量进入设备的那个接口,通常靠近源IP一侧。

常见踩坑:为什么规则不生效?

配置ACL后没有效果,大概率是这四个原因:

  • 方向搞反:应该在入方向应用,却配成了出方向,源IP访问服务器,流量先进入靠近源IP的接口,在inbound方向检查才有意义。
  • 接口选错:把ACL应用到了无关接口,或者服务器不在那个VLAN。
  • 规则顺序错误:rule permit ip写在了deny前面,导致deny永远不匹配,H3C按编号从小到大匹配,编号小的先检查。
  • 忘记放行其他流量:只写了deny,没写permit,结果除了被禁IP之外其他流量也不通了,其实H3C默认规则是允许,但有些管理员会手动加deny any,反而自己把自己锁死。

排查时先用display acl查看命中计数,再用display packet-filter interface确认接口和方向,如果计数一直为0,说明流量没经过这个接口的ACL检查点。

H3C如何禁止IP访问内网服务器,H3C交换机ACL怎么配置

表格对比:三种设备配置差异

设备类型 推荐ACL类型 典型应用位置 关键命令
H3C交换机 基本ACL 2000或高级ACL 3000 VLAN接口或物理接口入方向 packet-filter inbound
H3C路由器 高级ACL 3000 三层接口入方向 packet-filter inbound
H3C防火墙 安全策略(可选ACL辅助) 安全策略规则 security-policy ip / rule deny

不同型号的H3C设备命令可能有细微差异,Comware V5和V7都支持上述命令,但部分老版本需要用firewall命令开启防火墙功能后才能应用ACL。

H3C上禁止IP访问内网服务器,本质就是ACL或安全策略的配置,关键在于规则匹配顺序和应用方向,搞清楚流量走向,选对接口和方向,基本就不会出错,配置完成后养成保存和验证的习惯,能少走很多弯路。

Q&A:H3C设置IP不能访问内网服务器的常见问题

H3C交换机怎么设置某个IP不能访问内网服务器但其他IP可以?

先创建基本ACL,用rule deny source <IP> 0拒绝指定IP,再加一条rule permit source any放行其他所有源IP,然后把ACL应用到服务器所在VLAN接口的inbound方向,这样只有被deny的IP无法访问,其他IP不受影响。

H3C ACL禁止IP访问服务器后为什么不生效?

多数情况下是应用方向或接口选错,检查display packet-filter interface确认ACL是否挂在正确的接口且方向为inbound,同时检查display acl里deny规则是否排在permit之前,如果命中计数为0,说明流量没有经过该检查点。

H3C路由器禁止某个IP访问内网服务器需要同时配置入站和出站方向吗?

不需要,在接口的一个方向应用ACL即可,通常只在靠近源IP的接口inbound方向应用,就能在流量进入设备时拦截,出站方向应用反而可能匹配不到源IP,因为源IP不变,但检查位置不同,一个方向足够。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/639549.html

(0)
如何用U盘安装HP服务器系统,HP服务器U盘启动按哪个键?
上一篇 2026年9月10日 16:11
新域名怎么找旧数据能否同步,网站更换域名后数据会丢失吗
下一篇 2026年9月10日 16:15

相关推荐

  • AI互动课开发套件新年活动有哪些优惠,AI互动课开发套件多少钱?

    在教育科技领域,利用人工智能技术提升课程的互动性与开发效率已成为行业共识,对于开发者和教育机构而言,抓住年初的技术红利期进行工具升级,是决定全年市场竞争力的关键一步,当前的AI互动课开发套件新年活动不仅是一次简单的促销,更是教育技术栈迭代的战略契机,旨在通过降低技术门槛和成本,帮助开发者快速构建具备高沉浸感、强……

    2026年2月17日
    22800
  • 如何构建智能教育协作平台?智能教育平台搭建方案

    构建智能教育协作平台的核心在于打通数据孤岛,实现师生、家校及管理者之间的实时高效协同,而非单纯的技术堆砌,如今的教育场景早已不再是黑板与粉笔的独角戏,想象一下,一位乡村教师想要获取一线城市的优质课件,或者一位家长想实时了解孩子在学校的课堂表现,传统模式下这往往意味着漫长的等待和信息的滞后,智能教育协作平台正是为……

    2026年5月25日
    4300
  • CSGO文件与服务器不匹配怎么办,csgo文件不匹配怎么解决

    csgo客户端文件与服务器不匹配怎么解决?最简单的办法是在Steam里验证游戏文件完整性,多数情况下一步就能搞定;如果之后仍提示不匹配,按本文顺序依次清理缓存、检查启动项、切换下载区域,即可修复,这种报错在CS2时代依然高频出现在社区服务器和创意工坊地图中,从机制上看,本机和服务器连接时存在一层严格的文件哈希校……

    2026年9月10日
    000
  • 手机有wifi连不上服务器是怎么回事,怎么办?

    手机有WiFi但连不上服务器,通常是因为DNS解析错误、IP地址冲突或路由器AP隔离开启,按以下步骤排查即可解决,手机有WiFi但连不上服务器?先排查DNS和路由器设置手机显示WiFi图标连接正常,但打开应用提示服务器连接失败,多数情况是网络层配置问题,分三步排查,按顺序操作,DNS解析错误DNS负责将域名转为……

    2026年8月21日
    3500
  • 广铁集团安全大数据麒麟版怎么用?铁路安全大数据平台有哪些

    广铁集团安全大数据麒麟版通过深度融合国产操作系统底层优势与铁路特种场景数据,实现了从被动防御到主动免疫的跨越,是当前轨道交通领域构建自主可控安全防线的最佳实践方案,为什么广铁集团选择麒麟版作为安全底座?在数字化转型的深水区,铁路系统面临的数据安全挑战日益复杂,传统的通用型安全软件往往难以适配铁路业务的高并发、高……

    2026年5月28日
    4000
  • AIoT智能制造业前景如何?AIoT智能制造解决方案哪家好

    AIoT智能制造业的核心价值在于通过物联网与人工智能的深度融合,实现生产全流程的智能化、数据化与高效化,最终推动制造业从传统模式向智能工厂转型,这一转型不仅能显著提升生产效率,还能降低成本、优化资源配置,成为制造业高质量发展的关键驱动力,AIoT智能制造业的核心优势生产效率提升30%以上通过物联网设备实时采集生……

    2026年3月21日
    12200
  • ajax表单如何自动提取数据库其他数据?ajax获取数据库数据

    利用Ajax技术实现表单提交时自动从数据库提取关联数据,核心在于通过JavaScript监听输入事件,异步请求后端接口,并将返回的JSON数据动态渲染至页面指定区域,从而无需刷新页面即可实现数据的实时联动与展示,在现代Web开发中,用户不再满足于静态的表单填写,当用户在“城市”下拉框中选择“北京”时,“区县”列……

    2026年6月3日
    2700
  • 更新驱动需要网络吗?电脑更新驱动需要联网吗

    更新驱动是否需要网络,核心结论是:绝大多数情况下需要网络连接以下载最新文件,但在特定离线环境或已缓存驱动包的情况下,可以不依赖实时网络完成更新,很多人遇到电脑卡顿、游戏掉帧或者打印机无法识别时,第一反应就是“更新驱动”,这时候弹窗提示需要联网,或者你发现断网状态下更新按钮灰显,于是产生疑惑,驱动更新的本质是软件……

    程序编程 2026年5月27日
    5100
  • AIoT方案怎么选才靠谱?2026年AIoT物联网平台选型指南

    选择AIoT方案的核心在于明确业务场景、评估硬件算力与连接协议的兼容性,并优先选择具备完善生态支持的成熟平台,而非单纯追求参数最高或价格最低的配置,在2026年的技术语境下,AIoT(人工智能物联网)早已不再是简单的设备联网,而是边缘智能与云端协同的深度融合,许多企业在选型时容易陷入误区,认为只要加上“AI”标……

    2026年6月14日
    3100
  • Excel自带模板怎么用?如何快速下载免费Excel模板

    Excel自带模板能直接解决80%的常规办公需求,无需付费购买第三方插件或寻找外部资源,通过“文件-新建”即可免费调用,是提升效率最稳妥且零成本的首选方案,很多职场人误以为Excel模板需要额外下载或购买,其实微软官方早已内置了大量经过专业设计的表格框架,这些模板覆盖了从个人记账到企业项目管理的多种场景,不仅格……

    2026年7月12日
    13700

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注