适用场景

一个机房要接入多家单位、多套业务系统时,最容易出的问题是「大家都接在一台交换机上,默认能互通」。正确做法是按单位分段、明确谁能访问谁、把不允许的访问在边界上掐掉,并留好变更记录。

配置步骤(跨段访问的最小化放行)

# 需求:A 单位访问共享服务器只开放 443,禁止其它端口
acl number 3300
 rule 5 permit tcp source 10.40.10.0 0.0.0.255 destination 10.40.40.10 0 destination-port eq 443
 rule 100 deny ip source 10.40.10.0 0.0.0.255 destination 10.40.40.0 0.0.0.255

# 应用到 A 单位网关接口入方向
interface Vlan-interface110
 packet-filter 3300 inbound

# 验证
# 允许:从 A 单位终端访问 https://10.40.40.10
# 拒绝:同终端访问其它端口(如 22/3389/445)

关键参数与建议

  • 分段:按单位或业务划 VLAN,每段独立网段与网关,物理上一台设备、逻辑上互相隔离
  • 互联:需要互访的业务通过核心路由或策略放行,不做大二层打通
  • 访问控制:默认拒绝,按需求逐条放行(源、目的、端口三要素齐全)
  • 共享资源:打印机、文件服务器等公共设备单独一段,只放通必要端口
  • 地址规范:每单位地址段可识别(例如按第三段区分),便于日志与审计
  • 变更:跨段访问申请走书面确认,配置变更记录谁申请、谁执行
  • 监控:段间流量、异常访问告警,防止横向渗透
  • 文档:分段表 + 访问矩阵(谁能访问谁)交付给客户

容易踩的坑

  • ACL 规则只写 permit 不写 deny,末尾默认放通造成越权
  • 放通时用 any 作为源或目的,等于没限制
  • 规则顺序错,宽泛 permit 在前导致精细规则失效
  • 只在一个方向放行,回程被拦(需确认会话方向)
  • 放通后忘记记录,后期无人知道为什么开这条
  • 临时联调放通全部,事后忘记收回

验证与巡检

display acl 3300
display packet-filter interface Vlan-interface110
# 目标:permit 之后的 deny 生效;实测非授权端口不可达
  • 巡检:ACL 与访问矩阵一致、临时放通已回收、拒绝计数可观察(判断是否有异常尝试)

小结

多单位接入验收:各单位业务互不影响、该通的通、不该通的实测不通,访问矩阵与实际策略一致。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。