• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S3600-18p-ei

1天前提问
  • 0关注
  • 0收藏,58浏览
粉丝:0人 关注:0人

问题描述:

无法应用高级 acl

4 个回答
Xcheng 九段
粉丝:137人 关注:3人

看下具体提示和输出吧

暂无评论

zhiliao_3WrhHO 知了小白
粉丝:0人 关注:0人

packet-filter vlan 100 outbound ip-group 3001 输出 Applying ACL 3001 failed reason:this type of ACL rule is not supported by the command which is attempting to use the ACL

暂无评论

粉丝:23人 关注:2人

一、先区分核心规则(最常见根因)
高级 ACL(编号 3000~3999)只能在【出方向】下发
plaintext
interface GigabitEthernet 1/0/1
packet-filter 3000 outbound ✅ 合法
packet-filter 3000 inbound ❌ V5交换机不支持,直接报错/不生效
基础 ACL(2000~2999)才支持 inbound 入方向
原理:S3600-EI V5 硬件转发限制;高级 ACL 需要五元组信息,入方向芯片无法完整解析,仅支持 outbound。
二、其他高频排查点
ACL 规则是否存在 rule permit any 兜底;顺序错误导致阻断规则失效
接口下是否同时绑定多条 packet-filter,交换机单接口仅支持绑定 1 条 ACL
配置保存后重启设备,部分旧版本固件 ACL 绑定丢失,需要重新应用
高级 ACL 书写格式:rule deny ip source 源 反掩码 destination 目的 反掩码,不要混淆通配符掩码
三、可行替代方案(想控制入方向流量)
方案 1:调整组网,ACL 在对端设备部署
方案 2:使用QoS 策略(traffic classifier+traffic behavior)调用高级 ACL,该方式入方向 inbound 支持高级 ACL
示例:
plaintext
acl number 3000
rule deny ip source 192.168.1.0 0.0.0.255 destination 10.0.0.0 0.0.0.255

traffic classifier CLS-ACL operator and
if-match acl 3000

traffic behavior BEH-DENY
filter deny

qos policy QOS-DENY
classifier CLS-ACL behavior BEH-DENY

interface GigabitEthernet 1/0/1
qos apply policy QOS-DENY inbound

暂无评论

粉丝:26人 关注:1人

S3600-18P-EI 交换机无法应用高级 ACL(访问控制列表),通常是由硬件资源不足ACL 应用方式不当引起的。这款交换机确实支持高级 ACL,但它的实现机制比较特殊。

以下是具体的原因分析和排查步骤。

🧐 根本原因:硬件资源限制

这是最可能的原因。S3600系列交换机基于硬件芯片实现ACL,其资源(如maskrule)是有限的

  • 资源是分组的(Block/PIC):交换机的端口被划分到不同的资源组(Block)中。例如,每8个百兆口或每1个千兆口共享一个Block的资源

  • 资源是有限的:每个Block能使用的rule(规则数量)和mask(掩码模式)都是固定的

  • 资源已被占用:系统本身、802.1X认证、AM绑定等功能都会预先占用一部分ACL资源。当剩余资源不足以承载你新配置的高级ACL规则时,应用就会失败

  • EI版本的额外占用:S3600-EI型号为了支持堆叠和OSPF,会固定占用第15个mask,进一步减少了可用资源

📝 排查与解决步骤

请按照以下步骤操作,定位并解决问题。

1. 检查ACL资源使用情况(最关键)

这是确认问题的第一步。通过Console口或Telnet/SSH登录交换机,执行以下命令查看ACL资源的占用情况:

bash
<H3C> display drv qacl_resource

这个命令会列出每个Block(block)的资源使用情况。重点关注 used-mask 和 used-rule 这两列

  • 判断标准:如果 used-rule 或 used-mask 的数量已经达到或接近该Block的硬件上限,那么新ACL就无法应用。

2. 优化ACL规则,节约资源

如果资源确实紧张,可以尝试以下方法:

  • 精简规则:检查并合并功能相似或冗余的ACL规则,减少总规则数。

  • 调整应用对象:将ACL应用到更具体的对象上,例如:

    • 应用到端口:只在必要的端口上应用ACL,这样只会消耗该端口所在Block的资源

    • 应用到VLAN:如果应用到VLAN,该VLAN下所有端口所在的Block都会被占用资源,消耗更大

  • 检查并释放资源

    • 确认是否有不再需要的ACL、802.1X或AM绑定配置占用了资源,可以将它们删除

    • 谨慎操作:如果某个ACL不再需要,可以使用 undo acl 命令删除它,以释放资源。

    • 确认配置:删除前,请确认该ACL确实没有被其他任何功能引用。

3. 检查ACL编号和应用方式

  • 确认ACL编号正确:高级ACL的编号范围是 3000~3999。请确认你创建的ACL编号在这个范围内。

  • 确认应用命令正确:在接口视图下,使用 packet-filter 命令应用ACL。例如,在接口 GigabitEthernet1/0/1 的入方向应用高级ACL 3000:

    bash
    [H3C] interface GigabitEthernet1/0/1 [H3C-GigabitEthernet1/0/1] packet-filter 3000 inbound
  • 注意应用方向:ACL可以在端口的入方向(inbound)或出方向(outbound)应用。应用到出方向会消耗所有Block的资源,更容易导致资源不足。如果可能,尽量在入方向应用。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明