บทที่ 10 · Security · CloudEngine V600

ACL Traffic Filter Lab (CloudEngine V600)

CE-SW1 มี VLAN 10 (Staff) และ VLAN 20 (Guest) ตั้งค่าไว้แล้วจากบทที่ 1 — ตอนนี้ต้องการบล็อกไม่ให้ Guest คุยกับ Staff ได้ (แต่ Staff ยังคุยหา Guest ได้ตามปกติ) งานของคุณคือเขียน ACL ระบุ traffic ที่ต้องการ แล้วผูกเข้ากับ traffic policy ก่อนนำไปใช้กับพอร์ตขาเข้าของ Guest

VLAN 10 Staff · 192.168.10.0/24 VLAN 20 Guest · 192.168.20.0/24 เป้าหมาย: Guest → Staff ต้องถูกบล็อก Staff → Guest ยังผ่านได้ปกติ

เทียบกับ V200: ต่างจริง — การสร้าง ACL (acl number, rule permit/deny ip source ... destination ...) เหมือนกันทุกตัวกับ V200 แต่การนำไปใช้ต่างกันจริง! V200 ใช้บรรทัดเดียวจบ traffic-filter inbound acl <id> ได้เลย ส่วน CloudEngine V600 คำสั่งนี้มีจริงแต่ถูกจำกัดไว้เฉพาะ ACL หมายเลข 6000-9999 (ใช้กับ NAC เท่านั้น) — ACL ทั่วไปแบบบทนี้ (3000-3999) ต้องพันผ่านสาย MQC แทน: traffic classifier (ผูก ACL ด้วย if-match acl) → traffic behavior (สั่ง permit/deny จริง ๆ ตรงนี้) → traffic policy (ผูก classifier+behavior เข้าด้วยกัน) → นำไปใช้กับ interface ด้วย traffic-policy ... inboundข้อสังเกตสำคัญ: ใน ACL เองตอนนี้ permit/deny แค่ "เลือกว่า traffic ไหนตรงเงื่อนไข" ไม่ใช่ตัวตัดสินบล็อก/อนุญาตจริงอีกต่อไป — behavior ต่างหากที่เป็นคนตัดสิน — ดูบทเรียน V200 ที่คู่กัน เพื่อเทียบ

Topology — สถานะสด

Terminal — CE-SW1

<CE-SW1>

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัล

รองรับ system-view, acl number, rule permit/deny, traffic classifier, if-match acl, traffic behavior, traffic policy, classifier ... behavior ..., interface Vlanif, traffic-policy ... inbound, quit/return และ display acl/display traffic policy — VLAN/SVI ของ Staff และ Guest ตั้งไว้ล่วงหน้าแล้วจากบทที่ 1 เพื่อโฟกัสที่ ACL/MQC ล้วนๆ — กด Tab เพื่อเติมคำสั่งอัตโนมัติ หรือกด ? เพื่อดูคำสั่งที่เป็นไปได้ในตำแหน่งนั้น เหมือนอุปกรณ์จริง

อ้างอิงจาก Huawei CloudEngine S3700, S5700, and S6700 V600R023C00/V600R024C00 Configuration Guide & Command Reference – Security / QoS