Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.
  1. Каждый ACL содержит только 1 правило.
  2. Несколько ACL можно привязать к одному интерфейсу.
  3. Порядок отработки правил определяется по приоритету правила , указанному в ACL, при равенстве приоритетов - по номеру ACL.
  4. ACL автоматически снимается с интерфейса при изменении в нем правила.
  5. Максимальное число ACL – 100 IP/IPv6 и 100 MAC.
  6. На данный момент поддерживается только входящее направление на интерфейсах(in).
  7. В стандартных IP ACL возможна фильтрация только по префиксам, в расширенных ACL – по дополнительным параметрам.
  8. После того, как любой ACL будет привязан к интерфейсу, для этого интерфейса применится правило implicit deny any any.

Пример настройки : разрешим прохождение кадров фильтрации padi/pado через User-defined offset на GigabitEthernet 0/1:

console(config)# user-defined offset 1 ethtype 0

...

console(config-ext-macl)# permit deny 00:00:00:00:00:01 ff:ff:ff:ff:ff:00 any user-defined offset1 0x8863 0xffff

console(config-ext-macl)#  ex

...

console(config-if)# mac access-group 1 in

Для прохождения остальных пакетов на интерфейсе требуется добавить второй ACL, разрешающий прохождение пакетов, не попадающих под правило фильтрации padi/pado:

console(config)# mac access-list extended 2

console(config-ext-macl)# permit any any

console(config-ext-macl)#  ex

console(config)# interface gigabitethernet 0/1

console(config-if)# mac access-group 2 in