...
Данная команда используется для создания IP-списка контроля доступа и перехода в режим конфигурирования списка.
...
Данная команда используется для создания MAC-списка контроля доступа и перехода в режим конфигурирования списка.
...
| Блок кода |
|---|
esr(config)# mac access-list extended acl-arp-drop
esr(config-acl-mac)# |
match cos
Данной командой устанавливается значение 802.1p приоритета, для которого должно срабатывать правило.
...
Можно указать один порт либо указать диапазон портов через «-»;
<PORT> – Продолжение продолжение команды port-range, номер TCP/UDP-порта отправителя, принимает значения [1..65535]. При указании значения «any» правило будет срабатывать для любого TCP/UDP-порта отправителя.
...
| Примечание |
|---|
Использование фильтрации пакетов при помощь помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора. Для фильтрации трафика рекомендуется использовать функционал ZoneBased Firewall. |
...
| Примечание |
|---|
Использование фильтрации пакетов при помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора. Для фильтрации трафика рекомендуется использовать функцию ZoneBased Firewall. |
Синтаксис
service-acl ip output <NAME>no service-acl ip outputПараметры
<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.
...
| Блок кода |
|---|
esr(config-if-gi)# service-acl ip output acl-ftp |
...
service-acl mac input
Данная команда используется для просмотра списков управления доступом.
Синтаксис
привязки указанного списка контроля доступа к конфигурируемому интерфейсу для фильтрации входящего трафика.
Использование отрицательной формы команды (no) удаляет привязку списка контроля доступа к данному интерфейсу.
| Примечание |
|---|
Использование фильтрации пакетов при помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора. Для фильтрации трафика рекомендуется использовать функционал ZoneBased Firewall. |
Синтаксис
service-acl mac input <NAME>no service-acl mac inputshow ip access-list [ <NAME> [ <ORDER> ] ]
Параметры
<NAME> – имя списка управления доступомконтроля доступа, задаётся строкой до 31 символа;
<ORDER> – номер правила, принимает значения [1..4096]. При указании номера правила будет показана информация только по данному правилу.
Необходимый уровень привилегий
1
Командный режим
ROOT
Пример
.
Необходимый уровень привилегий
15
Командный режим
CONFIG-IF-GI
CONFIG-IF-TE
CONFIG-IF-TWE
CONFIG-IF-FO
CONFIG-IF-HU
CONFIG-IF-PORT-CHANNEL
Пример
| Блок кода |
|---|
esr(config-if-gi)# service-acl mac input acl-arp-drop |
service-acl mac output
Данная команда используется для привязки указанного списка контроля доступа к конфигурируемому интерфейсу для фильтрации исходящего трафика.
Использование отрицательной формы команды (no) удаляет привязку списка контроля доступа к данному интерфейсу.
| Примечание |
|---|
Использование фильтрации пакетов при помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора. Для фильтрации трафика рекомендуется использовать функцию ZoneBased Firewall. |
Синтаксис
service-acl mac output <NAME>no service-acl mac outputПараметры
<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.
Необходимый уровень привилегий
15
Командный режим
CONFIG-IF-GI
CONFIG-IF-TE
CONFIG-IF-TWE
CONFIG-IF-FO
CONFIG-IF-HU
CONFIG-IF-PORT-CHANNEL
Пример
| Блок кода |
|---|
esr(config-if-gi)# service-acl mac output acl-ftp |
show ip access-list
Данная команда используется для просмотра списков управления доступом.
Синтаксис
show ip access-list [ <NAME> [ <ORDER> ] ]Параметры
<NAME> – имя списка управления доступом, задаётся строкой до 31 символа;
<ORDER> – номер правила, принимает значения [1..4096]. При указании номера правила будет показана информация только по данному правилу.
Необходимый уровень привилегий
1
Командный режим
ROOT
Пример
| Блок кода |
|---|
| Блок кода |
esr# show ip access-list Name Description -------------------------------- ----------------------------------------------- acl-telnet-drop -- acl-ssh-drop Drop SSH traffic esr# show ip access-list acl-ssh-drop Index: Name 1 Matching pattern: Protocol: TCP(6) Source MAC address:Description -------------------------------- ----------------------------------------------- acl-telnet-drop any Source IP address: any -- acl-ssh-drop Source port: any Drop SSH Destinationtraffic esr# MACshow address:ip any access-list acl-ssh-drop Index: Destination IP address: any Destination port: 221 ActionMatching pattern: Protocol: Deny Status:TCP(6) Source MAC address: any Source IP address: Enabled -------------------------------------------------------------------------------- Index: any Source port: any Destination MAC address: any Destination IP address: any Destination port: 2 Matching pattern: Protocol22 Action: any Source MAC address: any Source IP address Deny Status: any Destination MAC address: any Destination IP address: any Action: Permit Status: Enabled Enabled ---------------------------------------------------------------------------------------- |
| Scroll Pagebreak |
|---|
service-acl mac input
Данная команда используется для привязки указанного списка контроля доступа к конфигурируемому интерфейсу для фильтрации входящего трафика.
Использование отрицательной формы команды (no) удаляет привязку списка контроля доступа к данному интерфейсу.
| Примечание |
|---|
Использование фильтрации пакетов при помощь ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора. Для фильтрации трафика рекомендуется использовать функционал ZoneBased Firewall. |
Синтаксис
service-acl mac input <NAME>no service-acl mac inputПараметры
<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.
Необходимый уровень привилегий
15
Командный режим
CONFIG-IF-GI
CONFIG-IF-TE
CONFIG-IF-TWE
CONFIG-IF-FO
CONFIG-IF-HU
CONFIG-IF-PORT-CHANNEL
Пример
| Блок кода |
|---|
esr(config-if-gi)# service-acl mac input acl-arp-drop |
service-acl mac output
Данная команда используется для привязки указанного списка контроля доступа к конфигурируемому интерфейсу для фильтрации исходящего трафика.
Использование отрицательной формы команды (no) удаляет привязку списка контроля доступа к данному интерфейсу.
| Примечание |
|---|
Использование фильтрации пакетов при помощи ACL на физическом интерфейсе увеличивает нагрузку на CPU маршрутизатора. Для фильтрации трафика рекомендуется использовать функцию ZoneBased Firewall. |
Синтаксис
service-acl mac output <NAME>no service-acl mac outputПараметры
<NAME> – имя списка контроля доступа, задаётся строкой до 31 символа.
Необходимый уровень привилегий
15
Командный режим
CONFIG-IF-GI
CONFIG-IF-TE
CONFIG-IF-TWE
CONFIG-IF-FO
CONFIG-IF-HU
CONFIG-IF-PORT-CHANNEL
Пример
| Блок кода |
|---|
esr(config-if-gi)# service-acl mac output acl-ftp Index: 2 Matching pattern: Protocol: any Source MAC address: any Source IP address: any Destination MAC address: any Destination IP address: any Action: Permit Status: Enabled -------------------------------------------------------------------------------- |
show mac access-list
Данная команда используется для просмотра списков управления доступом.
...
| Блок кода |
|---|
esr# show mac access-list
Name Description
-------------------------------- ------------------------------------------------
acl Drop arp traffic in 343 vlan
esr# show mac access-list acl-arp-drop
Index: 10
Matching pattern:
Protocol: arp
Source MAC address: any
Destination MAC address: any
VLAN: 343
Action: Permit
Status: Enabled
-------------------------------------------------------------------------------- |
| scroll-pagebreak |
|---|