In diesem Dokument wird die Funktion zur Erfassung von Zugriffskontrolllisten (ACL) beschrieben, mit der der Datenverkehr an einer Schnittstelle oder einem VLAN selektiv überwacht wird. Wenn Sie die Erfassungsoption für eine ACL-Regel aktivieren, werden Pakete, die dieser Regel entsprechen, basierend auf der angegebenen Aktion entweder weitergeleitet oder verworfen und zur weiteren Analyse auch in einen alternativen Zielport kopiert.
Antwort: Diese Funktion entspricht der von Catalyst Switch-Plattformen der Serie 600 unterstützten Funktion zur Erfassung von VACLs (VLAN Access Control List). Sie können eine ACL-Erfassung konfigurieren, um den Datenverkehr auf einer Schnittstelle oder einem VLAN selektiv zu überwachen. Wenn Sie die Erfassungsoption für eine ACL-Regel aktivieren, werden Pakete, die dieser Regel entsprechen, entweder auf der Grundlage der angegebenen Zulassen- oder Ablehnungsaktion weitergeleitet oder verworfen und zur weiteren Analyse auch in einen alternativen Zielport kopiert.
Antwort: Im System kann jeweils nur eine ACL-Aufzeichnungssitzung über Virtual Device Contexts (VDCs) hinweg aktiv sein. Der TCAM (ACL Ternary Content Addressable Memory) kann so viele ACEs (Application Control Engines) in der VACL enthalten, wie dies möglich ist.
Antwort: Ja. Die ACL-Erfassung auf M1-Modulen wird in Cisco NX-OS Version 5.2(1) und höher unterstützt.
Antwort: Ja. Die ACL-Erfassung auf M2-Modulen wird in Cisco NX-OS 6.1(1) und höher unterstützt.
Antwort: Module der F1-Serie unterstützen keine ACL-Erfassung.
Antwort: Die Module der F2-Serie unterstützen die ACL-Erfassung zum gegenwärtigen Zeitpunkt nicht, dies ist jedoch in der Roadmap vorgesehen. Weitere Informationen erhalten Sie vom Geschäftsbereich.
Antwort: Eine ACL-Regel mit der Erfassungsoption kann angewendet werden:
Antwort: Ja. Die ACL-Aufzeichnungsfunktion weist u. a. folgende Einschränkungen auf:
Antwort: Nein. Beim Ziel kann es sich nur um eine Schnittstelle handeln, die mit dem Befehl zur Erfassung der Hardwarezugriffslisten konfiguriert wurde.
Antwort: Ja. Mehrere VLANs können in einer VLAN-Liste angegeben werden. Beispiel:
vlan access-map acl-vlan-first
match ip address acl-ipv4-first
match mac address acl-mac-first
action forward
statistics per-entry
vlan filter acl-vlan-first vlan-list 1,2,3
Antwort: Die maximale Anzahl unterstützter IP-ACL-Einträge beträgt 64.000 für Geräte ohne XL-Linecard und 128.000 für Geräte mit XL-Linecard.
Antwort: Die VACL-Erfassung erfolgt nach einer Umschreibung, sodass Frames, die VLAN X und ausgehende VLAN Y enthalten, in VLAN Y erfasst werden.
Antwort: Eine Kombination aus M1- und M2-Karten im Chassis sollte die Verwendung von VACLs nicht beeinträchtigen.
Antwort: Richtlinien zur ACL-Erfassung finden Sie im Cisco Nexus 7000 Series NX-OS Security Configuration Guide, Release 6.x.
Dieses Beispiel zeigt, wie eine ACL-Erfassung im Standard-VDC aktiviert und ein Ziel für ACL-Erfassungspakete konfiguriert wird:
hardware access-list capture
monitor session 1 type acl-capture
destination interface ethernet 2/1
no shut
exit
show ip access-lists capture session 1
In diesem Beispiel wird veranschaulicht, wie eine Erfassungssitzung für die ACEs einer Zugriffskontrollliste aktiviert und anschließend die Zugriffskontrollliste auf eine Schnittstelle angewendet wird:
ip access-list acl1
permit tcp any any capture session 1
exit
interface ethernet 1/11
ip access-group acl1 in
no shut
show running-config aclmgr
Dieses Beispiel zeigt, wie eine ACL mit ACEs für die Aufzeichnungssitzung auf ein VLAN angewendet wird:
vlan access-map acl-vlan-first
match ip address acl-ipv4-first
match mac address acl-mac-first
action foward
statistics per-entry
vlan filter acl-vlan-first vlan-list 1
show running-config vlan 1
In diesem Beispiel wird veranschaulicht, wie eine Erfassungssitzung für die gesamte ACL aktiviert und anschließend die ACL auf eine Schnittstelle angewendet wird:
ip access-list acl2
capture session 2
exit
interface ethernet 7/1
ip access-group acl1 in
no shut
show running-config aclmg
Überarbeitung | Veröffentlichungsdatum | Kommentare |
---|---|---|
1.0 |
12-Jun-2013 |
Erstveröffentlichung |