访问控制列表

Last published : Oct 06, 2026
访问控制列表 (ACL) 是一组条件,您可以将其应用于网络设备以筛选 IP 流量并保护您的设备免受未经授权的访问。
您可以在 NetScaler SDX 管理服务 GUI 上配置 ACL,以限制和控制对设备的访问。
注意:
SDX 设备上的 ACL 从版本 12.0 57.19 开始受支持。
本主题包含以下部分:
  • 使用准则
  • 如何配置 ACL
  • ACL 规则的其他操作
  • 故障排除

使用准则

在设备上创建 ACL 时,请记住以下几点:
  • 将 SDX 设备升级到版本 11.0 57.19 时,ACL 功能默认处于禁用状态。
  • SDX 管理员只能通过 SDX 设备上的 ACL 控制入站数据包。
  • 如果您使用 NetScaler Console 管理 SDX 设备,则必须创建适当的 ACL 规则以允许 MAS 与 SDX 管理服务之间进行通信。
  • SDX 设备上的任何其他配置,例如预配或删除 VPX、添加/删除外部服务器、SNMP 管理,都不需要更改现有的 ACL 配置。与这些实体的通信由管理服务负责。

如何配置 ACL

配置 ACL 涉及以下步骤:
  • 启用 ACL 功能
  • 创建 ACL 规则
  • 启用 ACL 规则
注意:
您可以在不启用 ACL 功能的情况下创建 ACL 规则。但是,如果未启用该功能,则在创建 ACL 规则后无法启用它。

启用 ACL 功能

  1. 要启用 ACL 功能,请登录 SDX 管理服务 GUI 并导航到 Configuration > System > ACL。
  2. 使用切换按钮,打开 ACL 功能。
    ACL 规则

创建 ACL 规则

  1. 在 ACL 页面上,单击 Create Rule。
  2. Create Rule 窗口打开。添加下表中列出的详细信息。
    |属性|描述| |--|--| |名称|添加名称。| |协议|从菜单中选择一个协议。默认情况下,选择 TCP。您可以选择 ANY 以允许所有协议。| |源 IP 地址/子网|指定规则适用的源 IP 地址或源子网。如果规则必须应用于所有传入流量,请选择 ANY。| |目标 IP|SDX 管理服务 IP 地址会自动填充为目标 IP。此字段无法编辑。| |目标端口|指定规则适用的目标端口。如果规则适用于所有目标端口,请选择 ANY。| |操作|选择规则的操作,即允许或拒绝。| |优先级|分配优先级以指定规则的评估顺序。优先级数字决定了ACL规则与传入数据包匹配的顺序。较低的优先级数字具有较高的优先级。例如,优先级数字1比优先级数字1具有更高的优先级。如果没有规则与传入数据包匹配,则该数据包将被阻止。|
  3. 单击 确定 以创建规则。
    图: ACL规则示例
    SDX ACL 规则
    规则创建后,处于禁用状态。要使规则生效,您必须启用该规则。
    注意:
    要启用规则,必须启用ACL功能。如果该功能被禁用,并且您尝试启用ACL规则,则会显示消息“ACL未运行”。

启用ACL规则

  1. 将鼠标悬停在要启用的规则上,然后单击带有三个点的圆圈。
  2. 从菜单中选择 启用。
  3. 或者,选择该规则的单选按钮,然后单击 启用 选项卡。
  4. 在提示符下,单击 是 以确认。

ACL规则的其他操作

您可以对ACL规则执行以下操作:
  1. 禁用ACL规则
  2. 编辑 ACL 规则
  3. 删除 ACL 规则
  4. 重新编号 ACL 规则的优先级

禁用 ACL 规则

  1. 将鼠标悬停在要禁用的规则上,然后选择带有三个点的圆圈。
  2. 从列表中单击“禁用”。
  3. 或者,选择该规则的单选按钮,然后单击“禁用”选项卡。
  4. 单击“是”以确认。
注意:
禁用规则后,该规则不再适用于传入流量。但是,规则配置仍保留在 ACL 设置中。

编辑 ACL 规则

  1. 将鼠标悬停在要编辑的规则上,然后选择带有三个点的圆圈。
  2. 从列表中单击“编辑规则”。“修改规则”窗口随即打开。
  3. 或者,选择该规则的单选按钮,然后单击“编辑规则”选项卡。“修改规则”窗口随即打开。
  4. 进行编辑,然后单击“确定”。
注意:
您可以在启用和禁用状态下编辑规则。如果您编辑已启用的规则,更改会立即生效。对于处于禁用状态的规则,更改会在您启用该规则时生效。

删除 ACL 规则

  1. 确保规则处于禁用状态。
  2. 将鼠标悬停在要删除的规则上,然后选择带有三个点的圆圈。从列表中单击“删除规则”。
  3. 或者,选择该规则的单选按钮,然后单击“删除规则”选项卡。
  4. 单击“是”以确认。
注意:
您不能删除处于启用状态的规则。

重新编号 ACL 规则的优先级

  1. 将鼠标悬停在要重新编号优先级的规则上,然后选择带有三个点的圆圈。从列表中单击“重新编号优先级(s)”。
  2. 或者,选择该规则的单选按钮,然后单击“选择操作”选项卡。
  3. 选择“重新编号优先级(s)”。
  4. SDX 管理服务会自动为所有现有规则分配新的优先级编号,这些编号是 10 的倍数。
  5. 根据您的要求编辑规则以分配优先级编号。有关如何编辑规则的更多信息,请参阅“编辑 ACL 规则”部分。
图。现有优先级编号示例
现有优先级编号
图。优先级重新编号后,以 10 的倍数表示的优先级编号示例
重新编号优先级

故障排除

如果 ACL 规则设置不当,所有用户帐户都可能被拒绝访问。如果您因 ACL 设置不当而意外丢失对 SDX 管理服务的所有网络访问权限,请按照以下步骤获取访问权限。
  1. 使用 SSH 和您的“root”帐户登录到 Citrix Hypervisor™ 管理 IP 地址。
  2. 使用管理员权限登录到管理服务 VM 的控制台。
  3. 运行命令 pfctl –d。
  4. 通过 GUI 登录到管理服务并相应地重新配置 ACL。