この文書では、Dell Networking Nシリーズ スイッチにIPv4アクセス制御リスト(ACL)を実装する方法について説明します
任意のDELL Nシリーズ スイッチ上で設定可能なACLの最大数は100であり、ACLごとに設定できるルール(可能な場合)の最大数は1023です
ACLを設定するには、次の手順を実行します。
1. シーケンス番号に従って、実行される順にACLルールを指定するアクセス グループを作成します。ルールは、最小の番号から最大の番号まで順番に実行されます
2. 受信または送信のトラフィックのフィルタリングが想定されるインターフェイスにアクセス グループを割り当てます
例:
ACLの機能をわかりやすく示していると思われる例を挙げます。ポートgi1/0/10の受信トラフィックが、10.10.20.0 255.255.255.0サブネットに送信されるネットワーク10.10.10.0 255.255.255.0からのudpトラフィックをブロックし、ネットワークに送信されるサブネット192.168.1.0 255.255.255.0からのicmpパケットをブロックするACLに依存しているとします。このACLは、任意のネットワークを宛先とする特定のホストの172.16.1.10サブネットからのtelnetプロトコルに固有のtcpトラフィックを拒否し、コンソール経由でルールのヒットをログに記録します。
1. アクセス グループの作成
コマンド |
目的 |
Dell# configure |
グローバル設定モードに入ります |
Dell(config)# ip access-list ACL-TEST |
名前を付けることによってアクセス グループを作成します。ここで、アクセス グループACL-TESTが作成されました。 ACL名には、文字、数字、ドット、ダッシュ、アンダースコアを使用できますが、文字のみで始める必要があり、31文字以内にする必要があります |
Dell(config-ip-acl)# 10 deny udp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 log |
最初のルールを入力して、最小のシーケンス番号であることを確認します。ここでは、シーケンス番号10が割り当てられています。このルールは、10.10.10.20を宛先とするソース10.10.10.0サブネットからのudpトラフィックを拒否します(構文に従って、ワイルドカード マスク0.0.0.25が入力されます)。ルールが一致する場合、アクションがコンソールのログに記録されます |
Dell(config-ip-acl)# 20 deny icmp 192.168.1.0 0.0.0.255 any log |
2番目のルールには、シーケンス番号20が設定されており、192.168.1.0サブネットから任意のネットワーク宛てのicmpトラフィックを拒否し、ルール ヒットが発生した場合にはログに記録します |
Dell(config-ip-acl)# 30 deny tcp 172.16.1.0 0.0.0.255 any eq telnet log |
シーケンス番号30が割り当てられた3番目のルールを入力します。このルールは、172.16.1.0ネットワークから任意のネットワーク ソース宛てのtelnetプロトコルに関連するすべてのtcpトラフィックを拒否するように指定します |
2. インターフェイスにアクセスグループを適用します
コマンド |
目的 |
Dell# configure |
グローバル設定モードに入ります |
Dell(config)# interface gigabitethernet 1/0/10 |
インターフェイス固有の設定モードを入力します |
Dell(config-if-Gi1/0/10)# ip access-group ACL-TEST in 10 |
アクセスグループをインターフェイスに適用して、すべての受信/送信トラフィックがアクセスグループ内のルールに依存するようにします。複数のアクセスグループがある場合は、シーケンス番号を割り当てて、アクセスグループを最小のシーケンス番号から最大の番号まで順番に適用できるようにします。シーケンス番号を指定しない場合、アクセスグループには自動的にシーケンス番号が割り当てられます。つまり、最初に指定されたアクセスグループには最小の番号が割り当てられます |
ACL検証コマンドを以下に示します。
Dell#show ip access-lists
Current number of ACLs: 1 Maximum number of ACLs: 100
ACL Name Rules Interface(s) Direction Count
---------------------------------- -------- ------------------------- ----------------- ------
ACL-TEST 3 Gi1/0/10 Inbound 12
Dell#show ip access-lists ACL-TEST
IP ACL Name: ACL-TEST
Dell#show running-config | begin access
ip access-list ACL-TEST
10 deny udp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 log
MAC ACLを実装するには、次のリンクを参照してください。https://kb.dell.com/infocenter/index?page=content&id=HOW12466