H3C ADCampus SDN 安全组 vs 接口包过滤 ACL 优先级完整结论
一、整体流量处理顺序(入方向)
报文进入交换机接口后,执行顺序:
接口 inbound 包过滤 ACL → SDN 安全组策略
先匹配接口上调用的 ACL(packet-filter inbound);
ACL 放行后,才会进入 SDN 安全组校验;
只要 ACL 匹配permit,报文才会走到安全组;如果 ACL 直接deny,报文直接丢弃,安全组完全不生效。
二、对应你的场景:安全组禁止互访,接口 ACL 允许互通
接口 ACL 允许的优先级更高,会覆盖安全组禁止互访的策略
举个例子:
控制器下发 SDN 安全组策略:组 A ↔ 组 B deny(禁止互访);
接入接口配置 ACL 3000,rule permit ip source A 网段 destination B 网段,并packet-filter 3000 inbound;
终端 A 访问终端 B:
报文先过接口 ACL,匹配 permit 直接放行;
不会再去匹配 SDN 安全组的拒绝规则,两台终端依旧可以互通。
三、出方向逻辑补充
出方向顺序:SDN 安全组 → 接口 outbound 包过滤 ACL
先校验安全组策略,拒绝则直接丢弃;
安全组放行后,才匹配接口出方向 ACL。
四、两种策略定位与设计建议
接口 ACL 优先级更高,属于设备本地硬件包过滤,先于 SDN 控制器下发的安全组策略执行;
SDN 安全组是身份 / 用户级随行策略(基于 IP-SGT 安全组标签);接口 ACL 是端口粗粒度静态策略;
如果你想以 SDN 安全组隔离为标准,不要在接口配置放行两端互访的 ACL,否则安全组隔离失效;
合理规划:接口 ACL 做全局粗拦截(黑名单),SDN 安全组做用户精细化访问控制,避免二者规则冲突。
极简总结
入接口流量:接口 ACL 优先执行,优先级高于 SDN 安全组;
接口 ACL 写了允许互通,即便 SDN 安全组配置禁止互访,流量依旧能通;
想要安全组隔离生效,需删除接口上放行对应网段的 ACL 允许规则。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论