Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Данная команда используется для создания IP-списка контроля доступа и перехода в режим конфигурирования списка.

...

Данная команда используется для создания MAC-списка контроля доступа и перехода в режим конфигурирования списка.

...

Блок кода
esr(config)# mac access-list extended acl-arp-drop
esr(config-acl-mac)#

match cos

Данной командой устанавливается значение 802.1p приоритета, для которого должно срабатывать правило.

...

Можно указать один порт либо указать диапазон портов через «-»;

<PORT> – Продолжение продолжение команды port-range, номер TCP/UDP-порта отправителя, принимает значения [1..65535]. При указании значения «any» правило будет срабатывать для любого TCP/UDP-порта отправителя.

...

Примечание

Использование фильтрации пакетов при помощь помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора.

Для фильтрации трафика рекомендуется использовать функционал ZoneBased Firewall.

...

Примечание

Использование фильтрации пакетов при помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора.

Для фильтрации трафика рекомендуется использовать функцию ZoneBased Firewall.

Синтаксис
service-acl ip output <NAME>
no service-acl ip output
Параметры

<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.

...

Блок кода
esr(config-if-gi)# service-acl ip output acl-ftp

...

service-acl mac input

Данная команда используется для просмотра списков управления доступом.

Синтаксис

привязки указанного списка контроля доступа к конфигурируемому интерфейсу для фильтрации входящего трафика.

Использование отрицательной формы команды (no) удаляет привязку списка контроля доступа к данному интерфейсу.

Примечание

Использование фильтрации пакетов при помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора.

Для фильтрации трафика рекомендуется использовать функционал ZoneBased Firewall.

Синтаксис
service-acl mac input <NAME>
no service-acl mac inputshow ip access-list [ <NAME> [ <ORDER> ] ]
Параметры

<NAME> – имя списка управления доступомконтроля доступа, задаётся строкой до 31 символа;

<ORDER> – номер правила, принимает значения [1..4096]. При указании номера правила будет показана информация только по данному правилу.

Необходимый уровень привилегий

1

Командный режим

ROOT

Пример

.

Необходимый уровень привилегий

15

Командный режим

CONFIG-IF-GI

CONFIG-IF-TE

CONFIG-IF-TWE

CONFIG-IF-FO

CONFIG-IF-HU

CONFIG-IF-PORT-CHANNEL

Пример
Блок кода
esr(config-if-gi)# service-acl mac input acl-arp-drop

service-acl mac output

Данная команда используется для привязки указанного списка контроля доступа к конфигурируемому интерфейсу для фильтрации исходящего трафика.

Использование отрицательной формы команды (no) удаляет привязку списка контроля доступа к данному интерфейсу.

Примечание

Использование фильтрации пакетов при помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора.

Для фильтрации трафика рекомендуется использовать функцию ZoneBased Firewall.

Синтаксис
service-acl mac output <NAME>
no service-acl mac output
Параметры

<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.

Необходимый уровень привилегий

15

Командный режим

CONFIG-IF-GI

CONFIG-IF-TE

CONFIG-IF-TWE

CONFIG-IF-FO

CONFIG-IF-HU

CONFIG-IF-PORT-CHANNEL

Пример
Блок кода
esr(config-if-gi)# service-acl mac output acl-ftp

show ip access-list

Данная команда используется для просмотра списков управления доступом.

Синтаксис
show ip access-list [ <NAME> [ <ORDER> ] ]
Параметры

<NAME> – имя списка управления доступом, задаётся строкой до 31 символа;

<ORDER> – номер правила, принимает значения [1..4096]. При указании номера правила будет показана информация только по данному правилу.

Необходимый уровень привилегий

1

Командный режим

ROOT

Пример
Блок кода
Блок кода
esr# show ip access-list
Name                               Description
--------------------------------   -----------------------------------------------
acl-telnet-drop                    --
acl-ssh-drop                       Drop SSH traffic
esr# show ip access-list acl-ssh-drop
Index:   
Name                        1
Matching pattern:
    Protocol:                 TCP(6)
    Source MAC address:Description
--------------------------------   -----------------------------------------------
acl-telnet-drop          any
    Source IP address:        any
--
acl-ssh-drop      Source port:              any
  Drop SSH Destinationtraffic
esr# MACshow address:ip  any
access-list acl-ssh-drop
Index:    Destination  IP address:   any
    Destination port:         221
ActionMatching pattern:
    Protocol:                   Deny
Status:TCP(6)
    Source MAC address:       any
    Source IP address:         Enabled
--------------------------------------------------------------------------------
Index:               any
    Source port:              any
    Destination MAC address:  any
    Destination IP address:   any
    Destination port:         2
Matching pattern:
    Protocol22
Action:                 any
    Source MAC address:       any
    Source IP address Deny
Status:        any
    Destination MAC address:  any
    Destination IP address:   any
Action:                       Permit
Status:                       Enabled
Enabled
----------------------------------------------------------------------------------------

Scroll Pagebreak

service-acl mac input

Данная команда используется для привязки указанного списка контроля доступа к конфигурируемому интерфейсу для фильтрации входящего трафика.

Использование отрицательной формы команды (no) удаляет привязку списка контроля доступа к данному интерфейсу.

Примечание

Использование фильтрации пакетов при помощь ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора.

Для фильтрации трафика рекомендуется использовать функционал ZoneBased Firewall.

Синтаксис
service-acl mac input <NAME>
no service-acl mac input
Параметры

<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.

Необходимый уровень привилегий

15

Командный режим

CONFIG-IF-GI

CONFIG-IF-TE

CONFIG-IF-TWE

CONFIG-IF-FO

CONFIG-IF-HU

CONFIG-IF-PORT-CHANNEL

Пример
Блок кода
esr(config-if-gi)# service-acl mac input acl-arp-drop

service-acl mac output

Данная команда используется для привязки указанного списка контроля доступа к конфигурируемому интерфейсу для фильтрации исходящего трафика.

Использование отрицательной формы команды (no) удаляет привязку списка контроля доступа к данному интерфейсу.

Примечание

Использование фильтрации пакетов при помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора.

Для фильтрации трафика рекомендуется использовать функцию ZoneBased Firewall.

Синтаксис
service-acl mac output <NAME>
no service-acl mac output
Параметры

<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.

Необходимый уровень привилегий

15

Командный режим

CONFIG-IF-GI

CONFIG-IF-TE

CONFIG-IF-TWE

CONFIG-IF-FO

CONFIG-IF-HU

CONFIG-IF-PORT-CHANNEL

Пример
Блок кода
esr(config-if-gi)# service-acl mac output acl-ftp
Index:                        2
Matching pattern:
    Protocol:                 any
    Source MAC address:       any
    Source IP address:        any
    Destination MAC address:  any
    Destination IP address:   any
Action:                       Permit
Status:                       Enabled
--------------------------------------------------------------------------------

show mac access-list

Данная команда используется для просмотра списков управления доступом.

...

Блок кода
esr# show mac access-list
Name                               Description                                        
--------------------------------   ------------------------------------------------   
acl                                Drop arp traffic in 343 vlan  
esr# show mac access-list acl-arp-drop
Index:                         10
Matching pattern:
    Protocol:                  arp
    Source MAC address:        any
    Destination MAC address:   any
    VLAN:                      343
Action:                        Permit
Status:                        Enabled
--------------------------------------------------------------------------------

scroll-pagebreak