H3C Comware7 ACL display acl all 无匹配计数问题复盘
现象:acl advanced name TEST,接口下packet‑filter name TEST inbound调用;dis acl all这条规则看不到匹配 hit 计数,但是 ACL 内其他规则有命中计数。
配置:
plaintext
acl advanced name TEST
rule permit ip source 1.1.1.1 0 destination 192.221.30.8 0
核心原理
display acl all看到的软件匹配计数,必须在 rule 后面带上counting关键字才会统计,默认关闭。
你写的这条规则没有加counting,所以display acl all看不到 hit;ACL 其余有计数的规则,是那些规则配置了counting。
accounting不是 ACL 统计关键字,不要混淆,acl 规则统计关键字是counting。
硬件报文过滤(packet‑filter)报文是芯片硬件转发,硬件命中不会自动回写到display acl all软件计数器。
方式 A:单条 rule 加counting:软件统计,display acl all可以看到计数;
方式 B:接口调用时加hardware‑count:硬件统计,不能看 display acl all,要用display packet‑filter statistics查看统计。
两种解决方式
方式 1:规则开启软件 counting,dis acl all 可以看到 hit(适合少量规则)
plaintext
acl advanced name TEST
rule permit ip source 1.1.1.1 0 destination 192.221.30.8 0 counting
注意:修改 rule 需要先 undo 旧 rule,再新建带 counting 的 rule。
方式 2:接口调用开启硬件统计 hardware‑count(推荐,硬件报文过滤首选)
plaintext
interface GigabitEthernet 1/0/x
packet‑filter name TEST inbound hardware‑count
查看统计不用display acl all,使用报文过滤专用统计命令:
plaintext
display packet‑filter statistics interface GigabitEthernet 1/0/x inbound name TEST
display packet‑filter statistics sum inbound name TEST
排查点(即使统计为 0 也要确认业务是否真的有流量过来)
确认确实有1.1.1.1 →192.221.30.8的流量从该接口 inbound 进入交换机;没有对应流量,计数自然 0。
ACL 规则顺序:确认这条规则前面没有其他 rule 已经提前匹配该流量;被前面规则命中,本规则不会触发。
确认接口下display packet‑filter verbose确认 ACL TEST 已经正确绑定在接口 inbound 方向。
区分两个容易混淆点
counting:rule 视图下,软件统计,输出在display acl all;
hardware‑count:接口 packet‑filter 下,硬件统计,输出在display packet‑filter statistics;
accounting 不是 acl 匹配统计命令,是计费相关,不要配置在这里。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论