Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Дальнейшая конфигурация port-channel проводится как на обычном физическом интерфейсе. 

Настройка L2 списков доступа (ACL)

Access Control List или ACL — список контроля доступа, содержит правила, определяющие прохождение трафика через интерфейс.

Алгоритм настройки

...

esr(config)# ip access-list extended <NAME>

...

esr(config-acl)# description <DESCRIPTION>

...

Создать правило и перейти в режим его конфигурирования.

Правила обрабатываются маршрутизатором в порядке возрастания их номеров.

...

esr(config-acl)# rule <ORDER>

...

esr(config-acl-rule)# action <ACT>

...

<ACT> – назначаемое действие:

  • permit – прохождение трафика разрешается;
  • deny – прохождение трафика запрещается.

...

esr(config-acl-rule)# match protocol <TYPE>

...

esr(config-acl-rule)# match protocol-id <ID>

...

6

...

Установить IP-адреса отправителя, для которых должно срабатывать правило (необязательно).

...

esr(config-acl-rule)# match source-address { <ADDR> <MASK> | any }

...

<ADDR> – IP-адрес отправителя, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255];

<MASK> – маска IP-адреса, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. Биты маски, установленные в 0, задают биты IP-адреса, исключаемые из сравнения при поиске.

При указании значения «any» правило будет срабатывать для любого IP-адреса отправителя/получателя.

...

7

...

Установить IP-адреса получателя, для которых должно срабатывать правило (необязательно).

...

esr(config-acl-rule)# match destination-address { <ADDR> <MASK> | any }

...

8

...

Установить MAC-адреса отправителя, для которых должно срабатывать правило (необязательно).

...

esr(config-acl-rule)# match source-mac <ADDR><WILDCARD>

...

<ADDR> – МАС-адрес отправителя, задаётся в виде XX:XX:XX:XX:XX:XX, где каждая часть принимает значения [00..FF];

<WILDCARD> – маска МАС-адреса, задаётся в виде XX:XX:XX:XX:XX:XX, где каждая часть принимает значения [00..FF]. Биты маски, установленные в 0, задают биты MAC-адреса, исключаемые из сравнения при поиске.

...

9

...

Установить MAC-адреса получателя, для которых должно срабатывать правило (необязательно).

...

esr(config-acl-rule)# match destination-mac <ADDR><WILDCARD>

...

10

...

Установить номер TCP/UDP-порта отправителя, для которого должно срабатывать правило (если указан протокол).

...

esr(config-acl-rule)# match source-port <TYPE> {<FROM-PORT> - <TO-PORT> | <PORT>}

...

<TYPE> – тип аргумента, устанавливаемый в качестве порта:

  • port-range – указать диапазон портов;
  • any – установить в качестве порта любой порт.

<FROM-PORT> – начальный порт диапазона;

<TO-PORT> – конечный порт диапазона;

<PORT> – указание единичного порта.

...

11

...

Установить номер TCP/UDP-порта получателя, для которого должно срабатывать правило (если указан протокол).

...

esr(config-acl-rule)# match destination-port <TYPE> {<FROM-PORT> - <TO-PORT> | <PORT>}

...

12

...

Установить значение 802.1p приоритета, для которого должно срабатывать правило (необязательно).

...

esr(config-acl-rule)# match сos <COS>

...

<COS> – значение 802.1p приоритета, принимает значения [0..7].

...

13

...

Установить значение кода DSCP, для которого должно срабатывать правило (необязательно). Невозможно использовать совместно с IP Precedence.

...

esr(config-acl-rule)# match dscp <DSCP>

...

<DSCP> – значение кода DSCP, принимает значения [0..63].

...

14

...

Установить значение кода IP Precedence, для которого должно срабатывать правило (необязательно). Невозможно использовать совместно с DSCP.

...

esr(config-acl-rule)# match ip-precedence <IPP>

...

<IPP> – значение кода IP Precedence, принимает значения [0..7].

...

15

...

Установить значение идентификационного номера VLAN, для которого должно срабатывать правило (необязательно).

...

esr(config-acl-rule)# match vlan <VID>

...

<VID> – идентификационный номер VLAN, принимает значения [1..4094].

...

16

...

Активировать правило.

...

esr(config-acl-rule)# enable

...

17

...

Указать список контроля доступа к конфигурируемому интерфейсу для фильтрации входящего трафика.

...

esr(config-if-gi)# service-acl input <NAME>

...

<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.

...

Также списки доступа могут использоваться для организации политик QoS.

Пример настройки списка доступа

Задача:

Разрешить прохождения трафика только из подсети 192.168.20.0/24.

Scroll Pagebreak

Решение:

Настроим список доступа для фильтрации по подсетям:

Блок кода
esr# configure
esr(config)# ip access-list extended white
esr(config-acl)# rule 1
esr(config-acl-rule)# action permit 
esr(config-acl-rule)# match source-address 192.168.20.0 255.255.255.0
esr(config-acl-rule)# enable 
esr(config-acl-rule)# exit
esr(config-acl)# exit

Применим список доступа на интерфейс Gi1/0/19 для входящего трафика:

Блок кода
esr(config)# interface gigabitethernet 1/0/19
esr(config-if-gi)# service-acl input white

Просмотреть детальную информацию о списке доступа возможно через команду:

Блок кода
esr# show ip access-list white

Scroll Pagebreak