* 原始文章地址可能暂时无法访问,仅展示文章的摘要信息

华为交换机流策略匹配逻辑」的摘要信息

在华为交换机的流策略(Traffic Policy)中,最终决定“允许”还是“拒绝”的,是“流行为(Traffic Behavior)”中的动作。ACL规则中的permit/deny,只决定“这个流量是否匹配本分类”,不直接决定最终是否转发。 不同场景匹配结果 场景 ACL规则 流行为动作 最终结果 原因 场景1 deny permit 允许 ACL deny 表示“不匹配”本分类,流量跳过此策略,不执行该行为。若后续有其他策略或默认路由,则正常转发。 场景2 deny deny 允许(但不会执行deny动作) 同上,ACL deny 让流量根本不进入该分类,行为不生效。流量继续匹配后续策略或走普通转发。 场景3 permit permit 允许 ACL permit 表示“匹配”本分类,执行行为中的permit,流量被允许通过。 场景4 permit deny 拒绝 ACL permit 表示“匹配”本分类,执行行为中的deny,流量被丢弃。 核心结论: ACL中的permit = 进入这个分类,ACL中的deny = 不进入这个分类。 流行为中的permit = 转发,流行为中的deny = 丢弃。 深度解析:华为流策略的两层匹配机制 为了更好地理解,我给您拆解一下华为的处理流程: 具体流程: 第一层判断(流分类):使用ACL匹配流量。 ACL permit → 匹配成功,进入此分类。 ACL deny → 匹配失败,不进入此分类(流量继续匹配后面的策略,或走普通路由转发)。 第二层判断(流行为):对已经进入分类的流量执行动作。 Behavior permit → 允许该流量通过。 Behavior deny → 丢弃该流量。 实际配置中的常见用法 用法一:白名单(只允许特定源,其他拒绝) acl 3000 rule permit ip source 192.168....