...
Дальнейшая конфигурация port-channel проводится как на обычном физическом интерфейсе.
Настройка L2 списков доступа (ACL)
Access Control List или ACL — список контроля доступа, содержит правила, определяющие прохождение трафика через интерфейс.
Алгоритм настройки
...
esr(config)# ip access-list extended <NAME>
...
esr(config-acl)# description <DESCRIPTION>
...
Создать правило и перейти в режим его конфигурирования.
Правила обрабатываются маршрутизатором в порядке возрастания их номеров.
...
esr(config-acl)# rule <ORDER>
...
esr(config-acl-rule)# action <ACT>
...
<ACT> – назначаемое действие:
- permit – прохождение трафика разрешается;
- deny – прохождение трафика запрещается.
...
esr(config-acl-rule)# match protocol <TYPE>
...
esr(config-acl-rule)# match protocol-id <ID>
...
6
...
Установить IP-адреса отправителя, для которых должно срабатывать правило (необязательно).
...
esr(config-acl-rule)# match source-address { <ADDR> <MASK> | any }
...
<ADDR> – IP-адрес отправителя, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255];
<MASK> – маска IP-адреса, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. Биты маски, установленные в 0, задают биты IP-адреса, исключаемые из сравнения при поиске.
При указании значения «any» правило будет срабатывать для любого IP-адреса отправителя/получателя.
...
7
...
Установить IP-адреса получателя, для которых должно срабатывать правило (необязательно).
...
esr(config-acl-rule)# match destination-address { <ADDR> <MASK> | any }
...
8
...
Установить MAC-адреса отправителя, для которых должно срабатывать правило (необязательно).
...
esr(config-acl-rule)# match source-mac <ADDR><WILDCARD>
...
<ADDR> – МАС-адрес отправителя, задаётся в виде XX:XX:XX:XX:XX:XX, где каждая часть принимает значения [00..FF];
<WILDCARD> – маска МАС-адреса, задаётся в виде XX:XX:XX:XX:XX:XX, где каждая часть принимает значения [00..FF]. Биты маски, установленные в 0, задают биты MAC-адреса, исключаемые из сравнения при поиске.
...
9
...
Установить MAC-адреса получателя, для которых должно срабатывать правило (необязательно).
...
esr(config-acl-rule)# match destination-mac <ADDR><WILDCARD>
...
10
...
Установить номер TCP/UDP-порта отправителя, для которого должно срабатывать правило (если указан протокол).
...
esr(config-acl-rule)# match source-port <TYPE> {<FROM-PORT> - <TO-PORT> | <PORT>}
...
<TYPE> – тип аргумента, устанавливаемый в качестве порта:
- port-range – указать диапазон портов;
- any – установить в качестве порта любой порт.
<FROM-PORT> – начальный порт диапазона;
<TO-PORT> – конечный порт диапазона;
<PORT> – указание единичного порта.
...
11
...
Установить номер TCP/UDP-порта получателя, для которого должно срабатывать правило (если указан протокол).
...
esr(config-acl-rule)# match destination-port <TYPE> {<FROM-PORT> - <TO-PORT> | <PORT>}
...
12
...
Установить значение 802.1p приоритета, для которого должно срабатывать правило (необязательно).
...
esr(config-acl-rule)# match сos <COS>
...
<COS> – значение 802.1p приоритета, принимает значения [0..7].
...
13
...
Установить значение кода DSCP, для которого должно срабатывать правило (необязательно). Невозможно использовать совместно с IP Precedence.
...
esr(config-acl-rule)# match dscp <DSCP>
...
<DSCP> – значение кода DSCP, принимает значения [0..63].
...
14
...
Установить значение кода IP Precedence, для которого должно срабатывать правило (необязательно). Невозможно использовать совместно с DSCP.
...
esr(config-acl-rule)# match ip-precedence <IPP>
...
<IPP> – значение кода IP Precedence, принимает значения [0..7].
...
15
...
Установить значение идентификационного номера VLAN, для которого должно срабатывать правило (необязательно).
...
esr(config-acl-rule)# match vlan <VID>
...
<VID> – идентификационный номер VLAN, принимает значения [1..4094].
...
16
...
Активировать правило.
...
esr(config-acl-rule)# enable
...
17
...
Указать список контроля доступа к конфигурируемому интерфейсу для фильтрации входящего трафика.
...
esr(config-if-gi)# service-acl input <NAME>
...
<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.
...
Также списки доступа могут использоваться для организации политик QoS.
Пример настройки списка доступа
Задача:
Разрешить прохождения трафика только из подсети 192.168.20.0/24.
| Scroll Pagebreak |
|---|
Решение:
Настроим список доступа для фильтрации по подсетям:
| Блок кода |
|---|
esr# configure
esr(config)# ip access-list extended white
esr(config-acl)# rule 1
esr(config-acl-rule)# action permit
esr(config-acl-rule)# match source-address 192.168.20.0 255.255.255.0
esr(config-acl-rule)# enable
esr(config-acl-rule)# exit
esr(config-acl)# exit |
Применим список доступа на интерфейс Gi1/0/19 для входящего трафика:
| Блок кода |
|---|
esr(config)# interface gigabitethernet 1/0/19
esr(config-if-gi)# service-acl input white |
Просмотреть детальную информацию о списке доступа возможно через команду:
| Блок кода |
|---|
esr# show ip access-list white |
| Scroll Pagebreak |
|---|