Une liste de contrôle d’accès (ACL) est une liste de filtres de trafic réseau et d’actions corrélées utilisées pour améliorer la sécurité. Il bloque ou permet aux utilisateurs d'accéder à des ressources spécifiques. Une liste de contrôle d’accès contient les hôtes auxquels l’accès au périphérique réseau est autorisé ou refusé.
La liste de contrôle d'accès IPv4 est une liste d'adresses IPv4 source qui utilisent les informations de couche 3 pour autoriser ou refuser l'accès au trafic. Les listes de contrôle d'accès IPv4 limitent le trafic lié à l'IP en fonction des filtres IP configurés. Un filtre contient les règles permettant de faire correspondre un paquet IP, et si le paquet correspond, la règle stipule également si le paquet doit être autorisé ou refusé.
Une entrée de contrôle d'accès (ACE) contient les critères de règle d'accès réels. Une fois l'ACE créée, elle est appliquée à une liste de contrôle d'accès.
Vous devez utiliser des listes d'accès pour fournir un niveau de sécurité de base pour accéder à votre réseau. Si vous ne configurez pas de listes d'accès sur vos périphériques réseau, tous les paquets passant par le commutateur ou le routeur peuvent être autorisés sur toutes les parties de votre réseau.
Cet article explique comment configurer la liste de contrôle d'accès et l'ACE IPv4 sur votre commutateur géré.
Étape 1. Connectez-vous à l'utilitaire Web, puis accédez à Access Control > IPv4-Based ACL.
Étape 2. Cliquez sur le bouton Add.
Étape 3. Entrez le nom de la nouvelle liste de contrôle d'accès dans le champ Nom de la liste de contrôle d'accès.
Note: Dans cet exemple, la liste de contrôle d'accès IPv4 est utilisée.
Étape 4. Cliquez sur Appliquer puis sur Fermer.
Étape 5. (Facultatif) Cliquez sur Enregistrer pour enregistrer les paramètres dans le fichier de configuration initiale.
Vous devez maintenant avoir configuré une liste de contrôle d'accès IPv4 sur votre commutateur.
Lorsqu’un paquet est reçu sur un port, le commutateur traite le paquet via la première liste de contrôle d’accès. Si le paquet correspond à un filtre ACE de la première liste de contrôle d’accès, l’action ACE a lieu. Si le paquet ne correspond à aucun des filtres ACE, la liste de contrôle d’accès suivante est traitée. Si aucune correspondance n’est trouvée avec une ACE dans toutes les listes de contrôle d’accès pertinentes, le paquet est abandonné par défaut.
Dans ce scénario, une ACE sera créée pour refuser le trafic qui est envoyé d'une adresse IPv4 source définie par l'utilisateur à n'importe quelle adresse de destination.
Note: Cette action par défaut peut être évitée par la création d'une ACE de faible priorité qui autorise tout le trafic.
Étape 1. Dans l'utilitaire Web, accédez à Access Control > IPv4-Based ACE.
Important : Pour utiliser pleinement les fonctions et fonctions disponibles du commutateur, passez en mode Avancé en sélectionnant Avancé dans la liste déroulante Mode Affichage dans le coin supérieur droit de la page.
Étape 2. Choisissez une liste de contrôle d’accès dans la liste déroulante Nom de la liste de contrôle d’accès, puis cliquez sur Go.
Note: Les ACE déjà configurés pour la liste de contrôle d’accès s’affichent dans le tableau.
Étape 3. Cliquez sur le bouton Ajouter pour ajouter une nouvelle règle à la liste de contrôle d'accès.
Note: Le champ Nom de la liste de contrôle d'accès affiche le nom de la liste de contrôle d'accès.
Étape 4. Entrez la valeur de priorité de l'ACE dans le champ Priorité. Les ACE ayant une valeur de priorité supérieure sont traités en premier. La valeur 1 est la priorité la plus élevée. Il a une plage de 1 à 2147483647.
Note: Dans cet exemple, 2 est utilisé.
Étape 5. Sélectionnez la case d'option correspondant à l'action souhaitée qui est effectuée lorsqu'une trame répond aux critères requis de l'ACE.
Note: Dans cet exemple, Permit est sélectionné.
Note: Les ports désactivés peuvent être réactivés sur la page Port Settings.
Étape 6. (Facultatif) Cochez la case Activer la journalisation pour activer la journalisation des flux ACL qui correspondent à la règle ACL.
Étape 7. (Facultatif) Cochez la case Activer la plage de temps pour autoriser la configuration d'une plage de temps à l'ACE. Les plages de temps sont utilisées pour limiter la durée de validité d'une ACE.
Étape 8. (Facultatif) Dans la liste déroulante Nom de la plage de temps, sélectionnez une plage de temps à appliquer à l'ACE.
Note: Vous pouvez cliquer sur Modifier pour naviguer et créer une plage de temps sur la page Plage de temps.
Étape 9. Sélectionnez un type de protocole dans la zone Protocole. L'ACE sera créé en fonction d'un protocole ou d'un ID de protocole spécifique.
Les options sont les suivantes :
Note: Dans cet exemple, Any (IP) est sélectionné.
Étape 10. (Facultatif) Si vous avez sélectionné Sélectionner dans la liste de l'étape 9, sélectionnez un protocole dans la liste déroulante.
Les options sont les suivantes :
Étape 11. (Facultatif) Si vous avez choisi l'ID de protocole à faire correspondre à l'étape 9, saisissez l'ID de protocole dans le champ ID de protocole à faire correspondre.
Étape 12. Cliquez sur la case d'option qui correspond aux critères souhaités de l'ACE dans la zone Adresse IP source.
Les options sont les suivantes :
Note: Dans cet exemple, User Defined est sélectionné. Si vous avez sélectionné Any (Tous), passez à l'étape 15.
Étape 13. Entrez l'adresse IP source dans le champ Valeur de l'adresse IP source.
Note: Dans cet exemple, 192.168.1.1 est utilisé.
Étape 14. Entrez le masque générique source dans le champ Masque générique IP source.
Note: Dans cet exemple, 0.0.0.255 est utilisé.
Étape 15. Cliquez sur la case d'option qui correspond aux critères souhaités de l'ACE dans la zone Adresse IP de destination.
Les options sont les suivantes :
Note: Dans cet exemple, Any est sélectionné. Si vous choisissez cette option, l'ACE à créer autorisera le trafic ACE provenant de l'adresse IPv4 spécifiée vers n'importe quelle destination.
Étape 16. (Facultatif) Cliquez sur une case d'option dans la zone Port source. La valeur par défaut est Any.
Étape 17. (Facultatif) Cliquez sur une case d'option dans la zone Port de destination. La valeur par défaut est Any.
Étape 18. (Facultatif) Dans la zone Indicateurs TCP, sélectionnez un ou plusieurs indicateurs TCP avec lesquels filtrer les paquets. Les paquets filtrés sont transférés ou abandonnés. Le filtrage des paquets par des indicateurs TCP augmente le contrôle des paquets, ce qui augmente la sécurité du réseau.
Les indicateurs TCP sont les suivants :
Étape 19. (Facultatif) Cliquez sur le type de service du paquet IP dans la zone Type de service.
Les options sont les suivantes :
- 0 — pour la routine
- 1 — par priorité
- 2 — pour immédiat
- 3 — pour la mémoire flash
- 4 — pour le remplacement de mémoire flash
- 5 - pour les
- 6 — pour Internet
- 7 — pour le réseau
Étape 20. (Facultatif) Si le protocole IP de la liste de contrôle d’accès est ICMP, cliquez sur le type de message ICMP utilisé à des fins de filtrage. Choisissez le type de message par nom ou saisissez le numéro du type de message :
Étape 21. (Facultatif) Les messages ICMP peuvent avoir un champ de code qui indique comment gérer le message. Cliquez sur l'une des options suivantes pour configurer le filtrage de ce code :
Étape 22. (Facultatif) Si la liste de contrôle d'accès est basée sur IGMP, cliquez sur le type de message IGMP à utiliser à des fins de filtrage. Choisissez le type de message par nom ou saisissez le numéro du type de message :
Étape 23. Cliquez sur Appliquer, puis sur Fermer. L'ACE est créée et associée au nom de la liste de contrôle d'accès.
Étape 24. Cliquez sur Save pour enregistrer les paramètres dans le fichier de configuration initiale.
Vous devez maintenant avoir configuré un ACE IPv4 sur votre commutateur.