Denne artikel forklarer, hvordan du implementerer IPv4-adgangskontrollister (ACL) på Dell-netværksswitche i N-serien.
Det maksimale antal ACL'er, der kan konfigureres på en DELL N-serie-switch, er 100, og det maksimale antal regler, der kan konfigureres pr. ACL, er 1023
ACL-konfiguration består af følgende trin:
1. Opret adgangsgruppe, der angiver ACL-regler i den rækkefølge, de skal udføres, ved hjælp af sekvensnummer. Reglerne udføres fra laveste til højeste sekvensnummer
2. Tildel adgangsgruppen til den grænseflade, der skal filtrere indgående eller udgående trafik
Eksempel:
Her vises et eksempel for bedre at demonstrere funktionen af ACL'er. Vi antager, at den indgående trafik på port gi1/0/10, som er betinget af en ACL, der blokerer udp-trafik fra netværk 10.10.10.0 255.255.255.0 med destinationen undernet 10.10.20.0 255.255.255.0, blokerer icmp-pakker fra undernet 192.168.1.0 255.255.255.0 med destinationen ethvert netværk, afviser tcp-trafik, der er specifik for telnet-protokollen fra et bestemt værtsundernet 172.16.1.10 med destinationen ethvert netværk, og logger regeloverensstemmelser på konsollen.
1. Opret adgangsgruppe
Kommando |
Formål |
Dell# configure |
Åbn den globale konfigurationstilstand |
Dell(config)# ip access-list ACL-TEST |
Opret adgangsgruppen ved at give den et navn. Her oprettes adgangsgruppen ACL-TEST. ACL-navne kan indeholde bogstaver, tal, prikker, bindestreg eller understregning, men må kun begynde med et bogstav, og de skal have en længde på 31 tegn eller færre. |
Dell(config-ip-acl)# 10 deny udp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 log |
Indtast den første regel, og sørg for, at den har det laveste sekvensnummer. Her er sekvensnummer 10 angivet. Denne regel afviser udp-trafik fra kildeundernettet 10.10.10.0 (i henhold til syntaksen angives jokertegnsmaske 0.0.0.25) med destinationen 10.10.10.20. Hvis reglen stemmer overens, logges handlingen på konsollen |
Dell(config-ip-acl)# 20 deny icmp 192.168.1.0 0.0.0.255 any log |
Den anden regel indtastes med sekvensnummer 20, afviser icmp-trafik fra undernettet 192.168.1.0 med destination på ethvert netværk og logger, hvis der forekommer en regeloverensstemmelse |
Dell(config-ip-acl)# 30 deny tcp 172.16.1.0 0.0.0.255 any eq telnet log |
Indtast tredje regel med sekvensnummer 30, der angiver, at al tcp-trafik, der er relateret til telnet-protokol med destinationen ethvert netværk fra kildenetværket 172.16.1.0, skal afvises, og at der logges, hvis der forekommer en regeloverensstemmelse |
2. Anvend adgangsgruppe til grænsefladen
Kommando |
Formål |
Dell# configure |
Åbn den globale konfigurationstilstand |
Dell(config)# interface gigabitethernet 1/0/10 |
Åbn den grænsefladespecifikke konfigurationstilstand |
Dell(config-if-Gi1/0/10)# ip access-group ACL-TEST in 10 |
Anvend adgangsgruppen på grænsefladen, så al indgående trafik underlægges reglerne i adgangsgruppen. Hvis der er mere end én adgangsgruppe, skal du tildele sekvensnummeret, så adgangsgrupperne kan anvendes i rækkefølgen fra de laveste til de højeste sekvensnumre. Hvis der ikke er angivet et sekvensnummer, tildeles adgangsgrupperne automatisk et sekvensnummer, hvor den først angivne adgangsgruppe får den laveste værdi |
ACL-bekræftelseskommandoer anført nedenfor:
Dell#show ip access-lists
Current number of ACLs: 1 Maximum number of ACLs: 100
ACL Name Rules Interface(s) Direction Count
---------------------------------- -------- ------------------------- ----------------- ------
ACL-TEST 3 Gi1/0/10 Inbound 12
Dell#show ip access-lists ACL-TEST
IP ACL-navn: ACL-TEST
Dell#show running-config | begin access
ip access-list ACL-TEST
10 deny udp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 log
For at implementere Mac ACL skal du følge linket: https://kb.dell.com/infocenter/index?page=content&id=HOW12466