rule 0 deny ip
rule 1 permit ip source 192.168.0.0 0.0.255.255
rule 2 permit ip source 10.10.10.0 0.0.0.255
rule 3 deny ip source 10.10.10.145 0
acl number 3001 match-order auto(排列順序爲3-1-2-0,按掩碼排列)
rule 3 deny ip source 10.10.10.145 0
rule 1 permit ip source 10.10.10.0 0.0.0.255
rule 2 permit ip source 192.168.0.0 0.0.255.255
rule 0 deny ip
#
vlan 1
#
interface Aux1/0/0
#
interface Ethernet1/0/1(排列順序爲0-1-2-3,和ACL順序一樣)
packet-filter inbound ip-group 3000 rule 0
packet-filter inbound ip-group 3000 rule 1
packet-filter inbound ip-group 3000 rule 2
packet-filter inbound ip-group 3000 rule 3
#
interface Ethernet1/0/2(排列順序爲0-3-1-2,和ACL順序不一樣)
packet-filter inbound ip-group 3001 rule 0
packet-filter inbound ip-group 3001 rule 3
packet-filter inbound ip-group 3001 rule 1
packet-filter inbound ip-group 3001 rule 2
#
Quidway S系列低端交換機絕大部分的設備支持的ACL匹配規則爲後下發先生效,其中包括S3000-EI系列、S3526E系列、S3900系列、S5000系列以及S5600系列;還有一部分設備支持的ACL匹配規則爲先下發先生效,如S3552系列和S5100-EI系列。此外,S3526系列交換機支持的ACL匹配順序是深度優先,最小地址範圍的rule優先生效。H3C系列低端以太網交換機,S3600和S5600支持的ACL匹配順序爲後下發先生效,S5100-EI系列交換機支持的ACL匹配順序爲先下發先生效。6500系列更加複雜,不同板卡都有不同的循序。大家自己研究。