Une liste de contrôle d’accès (ACL) est une liste de filtres de trafic réseau et d’actions corrélées utilisées pour améliorer la sécurité. Il bloque ou permet aux utilisateurs d'accéder à des ressources spécifiques. Une liste de contrôle d’accès contient les hôtes auxquels l’accès au périphérique réseau est autorisé ou refusé.
La fonctionnalité de liste de contrôle d'accès classique dans IPv6 est similaire aux listes de contrôle d'accès dans IPv4. Les listes de contrôle d’accès déterminent le trafic à bloquer et le trafic à transmettre sur les interfaces du commutateur. Les listes de contrôle d’accès permettent le filtrage en fonction des adresses source et de destination, entrantes et sortantes vers des interfaces spécifiques. Chaque liste de contrôle d’accès comporte une instruction de refus implicite à la fin. Les règles des listes de contrôle d'accès sont configurées dans les entrées de contrôle d'accès (ACE).
Vous devez utiliser des listes d'accès pour fournir un niveau de sécurité de base pour accéder à votre réseau. Si vous ne configurez pas de listes d'accès sur vos périphériques réseau, tous les paquets passant par le commutateur ou le routeur peuvent être autorisés sur toutes les parties de votre réseau.
Cet article explique comment configurer la liste de contrôle d'accès et l'ACE IPv6 sur un commutateur.
Étape 1. Connectez-vous à l'utilitaire Web, puis accédez à Access Control > IPv6-Based ACL.
Étape 2. Cliquez sur le bouton Add.
Étape 3. Entrez le nom de la nouvelle liste de contrôle d'accès dans le champ Nom de la liste de contrôle d'accès.
Note: Dans cet exemple, la liste de contrôle d'accès IPv6 est utilisée.
Étape 4. Cliquez sur Appliquer puis sur Fermer.
Étape 5. (Facultatif) Cliquez sur Enregistrer pour enregistrer les paramètres dans le fichier de configuration initiale.
Vous devez maintenant avoir configuré une liste de contrôle d'accès IPv6 sur votre commutateur.
Lorsqu’un paquet est reçu sur un port, le commutateur traite la trame via la première liste de contrôle d’accès. Si le paquet correspond à un filtre ACE de la première liste de contrôle d’accès, l’action ACE a lieu. Si le paquet ne correspond à aucun des filtres ACE, la liste de contrôle d’accès suivante est traitée. Si aucune correspondance n’est trouvée avec une ACE dans toutes les listes de contrôle d’accès pertinentes, le paquet est abandonné par défaut.
Dans ce scénario, une ACE sera créée pour refuser le trafic envoyé à partir d'une adresse IPv6 source spécifique définie par l'utilisateur vers n'importe quelle adresse de destination.
Note: Cette action par défaut peut être évitée par la création d'une ACE de faible priorité qui autorise tout le trafic.
Étape 1. Sur l'utilitaire Web, accédez à Access Control > IPv6-Based ACE.
Important : Si vous disposez d'un commutateur Sx350, SG350X et Sx550X, passez en mode avancé en sélectionnant Advanced dans la liste déroulante Display Mode dans le coin supérieur droit de la page.
Étape 2. Choisissez une liste de contrôle d’accès dans la liste déroulante Nom de la liste de contrôle d’accès, puis cliquez sur Go.
Note: Les ACE déjà configurés pour la liste de contrôle d’accès s’affichent dans le tableau.
Étape 3. Cliquez sur le bouton Ajouter pour ajouter une nouvelle règle à la liste de contrôle d'accès.
Note: Le champ Nom de la liste de contrôle d'accès affiche le nom de la liste de contrôle d'accès.
Étape 4. Entrez la valeur de priorité de l'ACE dans le champ Priorité. Les ACE ayant une valeur de priorité supérieure sont traités en premier. La valeur 1 est la priorité la plus élevée. Il a une plage de 1 à 2147483647.
Note: Dans cet exemple, 3 est utilisé.
Étape 5. Sélectionnez la case d'option correspondant à l'action souhaitée qui est effectuée lorsqu'une trame répond aux critères requis de l'ACE.
Note: Dans cet exemple, Permit est sélectionné.
Arrêt : le commutateur abandonne les paquets qui ne répondent pas aux critères requis de l'ACE et désactive le port où les paquets ont été reçus. Les ports désactivés peuvent être réactivés sur la page Port Settings.
Étape 6. (Facultatif) Cochez la case Activer la journalisation pour activer la journalisation des flux ACL qui correspondent à la règle ACL.
Étape 7. (Facultatif) Cochez la case Activer la plage de temps pour autoriser la configuration d'une plage de temps à l'ACE. Les plages de temps sont utilisées pour limiter la durée de validité d'une ACE. Si cette option est désactivée, l'ACE fonctionne à tout moment.
Étape 8. (Facultatif) Dans la liste déroulante Nom de la plage de temps, sélectionnez une plage de temps à appliquer à l'ACE.
Note: Vous pouvez cliquer sur Modifier pour naviguer et créer une plage de temps sur la page Plage de temps.
Étape 9. Sélectionnez un type de protocole dans la zone Protocole. L'ACE sera créé en fonction d'un protocole ou d'un ID de protocole spécifique.
Les options sont les suivantes :
Note: Dans cet exemple, sélectionnez Sélectionner dans la liste.
Étape 10. (Facultatif) Si vous avez sélectionné Sélectionner dans la liste de l'étape 9, sélectionnez un protocole dans la liste déroulante.
Les options sont les suivantes :
Note: Dans cet exemple, TCP est utilisé.
Étape 11. (Facultatif) Si vous avez choisi l'ID de protocole correspondant à l'étape 9, saisissez l'ID de protocole dans le champ ID de protocole correspondant.
Note: Dans cet exemple, 1 est utilisé.
Étape 12. Cliquez sur la case d'option qui correspond aux critères souhaités de l'ACE dans la zone Adresse IP source.
Les options sont les suivantes :
Note: Dans cet exemple, User Defined est sélectionné. Si vous avez sélectionné Any (Tous), passez à l'étape 15.
Étape 13. Entrez l'adresse IP source dans le champ Valeur de l'adresse IP source.
Note: Dans cet exemple, fe80::d0ba:7021:37f7:d68d est utilisé.
Étape 14. Entrez la longueur du préfixe IP source dans le champ Longueur du préfixe IP source.
Note: Dans cet exemple, 128 est utilisé.
Étape 15. Cliquez sur la case d'option qui correspond aux critères souhaités de l'ACE dans la zone DestinationIP Address.
Les options sont les suivantes :
Note: Dans cet exemple, Any est sélectionné. Si vous choisissez cette option, l'ACE à créer autorisera le trafic ACE provenant de l'adresse IPv6 spécifiée vers n'importe quelle destination.
Étape 16. (Facultatif) Cliquez sur une case d'option dans la zone Port source. La valeur par défaut est Any.
Étape 17. (Facultatif) Cliquez sur une case d'option dans la zone Port de destination. La valeur par défaut est Any.
Étape 18. (Facultatif) Dans la zone Indicateurs TCP, sélectionnez un ou plusieurs indicateurs TCP avec lesquels filtrer les paquets. Les paquets filtrés sont transférés ou abandonnés. Le filtrage des paquets par des indicateurs TCP augmente le contrôle des paquets, ce qui augmente la sécurité du réseau.
Les indicateurs TCP sont les suivants :
Étape 19. (Facultatif) Cliquez sur le type de service du paquet IP dans la zone Type de service.
Les options sont les suivantes :
- 0 — pour la routine
- 1 — par priorité
- 2 — pour immédiat
- 3 — pour la mémoire flash
- 4 — pour le remplacement de mémoire flash
- 5 - pour les
- 6 — pour Internet
- 7 — pour le réseau
Note: Dans cet exemple, Any est sélectionné.
Étape 20. (Facultatif) Si le protocole IP de la liste de contrôle d’accès est ICMP, cliquez sur le type de message ICMP utilisé à des fins de filtrage. Choisissez le type de message par nom ou saisissez le numéro du type de message :
Note: Dans cet exemple, sélectionnez Sélectionner dans la liste.
Étape 21. (Facultatif) Si vous choisissez Sélectionner dans la liste à l'étape 20, choisissez les messages de contrôle à filtrer dans les options possibles de la liste déroulante :
Étape 22. (Facultatif) Les messages ICMP peuvent avoir un champ de code qui indique comment gérer le message. Cette option est activée si vous choisissez le protocole ICMP à l'étape 10. Cliquez sur l'une des options suivantes pour configurer le filtrage de ce code :
Note: Dans cet exemple, Any est sélectionné.
Étape 23. Cliquez sur Appliquer, puis sur Fermer. L'ACE est créée et associée au nom de la liste de contrôle d'accès.
Étape 24. Cliquez sur Save pour enregistrer les paramètres dans le fichier de configuration initiale.
Vous devez maintenant avoir configuré un ACE IPv6 sur votre commutateur.