ゾーンベース ポリシー ファイアウォールに対するネストされたクラス マップ サポートに関する前提条件
ネストされたクラス マップを設定する前に、モジュラ Quality of Service(QoS)CLI(MQC)に精通しておく必要があります。
この製品のドキュメントセットは、偏向のない言語を使用するように配慮されています。このドキュメントセットでの偏向のない言語とは、年齢、障害、性別、人種的アイデンティティ、民族的アイデンティティ、性的指向、社会経済的地位、およびインターセクショナリティに基づく差別を意味しない言語として定義されています。製品ソフトウェアのユーザインターフェイスにハードコードされている言語、RFP のドキュメントに基づいて使用されている言語、または参照されているサードパーティ製品で使用されている言語によりドキュメントに例外が存在する場合があります。シスコのインクルーシブ ランゲージの取り組みの詳細は、こちらをご覧ください。
このドキュメントは、米国シスコ発行ドキュメントの参考和訳です。リンク情報につきましては、日本語版掲載時点で、英語版にアップデートがあり、リンク先のページが移動/変更されている場合がありますことをご了承ください。あくまでも参考和訳となりますので、正式な内容については米国サイトのドキュメントを参照ください。
ゾーンベース ポリシー ファイアウォールに対するネストされたクラス マップ サポート機能は、Cisco IOS XE ファイアウォールに単一のトラフィック クラスとして複数のトラフィック クラスを設定する機能(ネストされたクラス マップまたは階層型クラス マップとも呼ばれる)を提供します。パケットが複数の一致基準を満たしている場合は、単一のトラフィック ポリシーに関連付けることが可能な複数のクラス マップを設定できます。Cisco IOS XE ファイアウォールは、最大 3 レベルのクラス マップ階層をサポートします。
ネストされたクラス マップを設定する前に、モジュラ Quality of Service(QoS)CLI(MQC)に精通しておく必要があります。
Cisco IOS XE リリース 3.5S 以降のリリースでは、複数のトラフィック クラスを単一のトラフィック クラスとして設定できます(これらのトラフィック クラスは、ネストされたクラス マップまたは階層型クラス マップとも呼ばれます)。パケットが複数の一致基準を満たしている場合は、単一のトラフィック ポリシーに関連付けることが可能な複数のクラス マップを設定できます。クラスマップをネストするには、match class-map コマンドを設定します。1 つのトラフィッククラスで match-any 特性と match-all 特性を組み合わせる唯一の方法は、class-map コマンドを使用することです。
指定したトラフィッククラスにパケットを分類するために、そのパケットがトラフィッククラス内のすべての一致基準に一致する必要がある場合、match-all キーワードを使用します。
指定したトラフィッククラスにパケットを分類するために、そのパケットがトラフィッククラス内のいずれかの一致基準にのみ一致する必要がある場合、match-any キーワードを使用します。
match-all キーワードと match-any キーワードのどちらも指定しないと、トラフィッククラスは match-all キーワードを指定した場合と同じように動作します。
階層の個々のクラスマップで複数の match class-map コマンドが参照されている場合。
階層の個々のクラスマップに match class-map コマンド以外の一致ルールが含まれている場合。
Command or Action | Purpose | |
---|---|---|
Step 1 |
enable Example:
|
|
Step 2 |
configure terminal Example:
|
グローバル コンフィギュレーション モードを開始します。 |
Step 3 |
class-map match-any class-map-name Example:
|
レイヤ 3 またはレイヤ 4 のクラス マップを作成し、クラス マップ コンフィギュレーション モードを開始します。 |
Step 4 |
match protocol protocol-name Example:
|
指定されたプロトコルを基づくクラス マップの一致基準を設定します。 |
Step 5 |
exit Example:
|
クラス マップ コンフィギュレーション モードを終了し、グローバル コンフィギュレーション モードを開始します。 |
Step 6 |
class-map match-any class-map-name Example:
|
レイヤ 3 またはレイヤ 4 のクラス マップを作成し、クラス マップ コンフィギュレーション モードを開始します。 |
Step 7 |
match protocol protocol-name Example:
|
指定されたプロトコルを基づくクラス マップの一致基準を設定します。 |
Step 8 |
exit Example:
|
クラス マップ コンフィギュレーション モードを終了し、グローバル コンフィギュレーション モードを開始します。 |
Step 9 |
class-map match-any class-map-name Example:
|
レイヤ 3 またはレイヤ 4 のクラス マップを作成し、クラス マップ コンフィギュレーション モードを開始します。 |
Step 10 |
match class-map class-map-name Example:
|
トラフィック クラスを分類ポリシーとして設定します。 |
Step 11 |
match class-map class-map-name Example:
|
トラフィック クラスを分類ポリシーとして設定します。 |
Step 12 |
end Example:
|
クラス マップ コンフィギュレーション モードを終了し、特権 EXEC モードを開始します。 |
Command or Action | Purpose | |
---|---|---|
Step 1 |
enable Example:
|
|
Step 2 |
configure terminal Example:
|
グローバル コンフィギュレーション モードを開始します。 |
Step 3 |
policy-map type inspect policy-map-name Example:
|
レイヤ 3 またはレイヤ 4 の検査タイプ ポリシー マップを作成し、ポリシーマップ コンフィギュレーション モードを開始します。 |
Step 4 |
class-type inspect class-map-name Example:
|
アクションを実行する対象のトラフィック(クラス)を指定し、ポリシー マップ クラス コンフィギュレーション モードを開始します。 |
Step 5 |
inspect Example:
|
Cisco IOS XE ステートフル パケット インスペクションをイネーブルにします。 |
Step 6 |
end Example:
|
ポリシーマップ クラス コンフィギュレーション モードを終了し、特権 EXEC モードを開始します。 |
Command or Action | Purpose | |||
---|---|---|---|---|
Step 1 |
enable Example:
|
|
||
Step 2 |
configure terminal Example:
|
グローバル コンフィギュレーション モードを開始します。 |
||
Step 3 |
zone security zone-name Example:
|
インターフェイスを割り当てることができるセキュリティ ゾーンを作成し、セキュリティ ゾーン コンフィギュレーション モードを開始します。 |
||
Step 4 |
exit Example:
|
セキュリティ ゾーン コンフィギュレーション モードを終了し、グローバル コンフィギュレーション モードを開始します。 |
||
Step 5 |
zone security zone-name Example:
|
インターフェイスを割り当てることができるセキュリティ ゾーンを作成し、セキュリティ ゾーン コンフィギュレーション モードを開始します。 |
||
Step 6 |
exit Example:
|
セキュリティ ゾーン コンフィギュレーション モードを終了し、グローバル コンフィギュレーション モードを開始します。 |
||
Step 7 |
zone-pair security zone-pair-name [source zone-name destination [zone-name]] Example:
|
ゾーン ペアを作成し、セキュリティ ゾーンペア コンフィギュレーション モードを開始します。
|
||
Step 8 |
service-policy type inspect policy-map-name Example:
|
|
||
Step 9 |
exit Example:
|
セキュリティ ゾーン ペア コンフィギュレーション モードを終了して、グローバル コンフィギュレーション モードを開始します。 |
||
Step 10 |
interface type number Example:
|
インターフェイスを設定し、インターフェイス コンフィギュレーション モードを開始します。 |
||
Step 11 |
zone-member security zone-name Example:
|
|
||
Step 12 |
end Example:
|
インターフェイス コンフィギュレーション モードを終了し、特権 EXEC モードを開始します。 |
Router# configure terminal
Router(config)# class-map match-any child1
Router(config-cmap)# match protocol tcp
Router(config-cmap)# exit
Router(config)# class-map match-any child2
Router(config-cmap)# match protocol udp
Router(config-cmap)# exit
Router(config)# class-map match-any parent
Router(config-cmap)# match class-map child1
Router(config-cmap)# match class-map child2
Router(config-cmap)# end
Router# configure terminal
Router(config)# policy-map type inspect pmap
Router(config-pmap)# class-type inspect parent
Router(config-pmap-c)# inspect
Router(config-pmap-c)# end
Router# configure terminal
Router(config)# zone security source-zone
Router(config-sec-zone)# exit
Router(config)# zone security destination-zone
Router(config-sec-zone)# exit
Router(config)# zone-pair security secure-zone source source-zone destination destination-zone
Router(config-sec-zone-pair)# service-policy type inspect pmap
Router(config-sec-zone-pair)# exit
Router(config)# interface gigabitethernet 0/0/1
Router(config-if)# zone-member security source-zone
Router(config-if)# end
関連項目 |
マニュアル タイトル |
---|---|
Cisco IOS コマンド |
|
セキュリティ コマンド |
|
ゾーンベース ポリシー ファイアウォール |
『Zone-Based Policy Firewall』 |
説明 |
リンク |
---|---|
右の URL にアクセスして、シスコのテクニカル サポートを最大限に活用してください。これらのリソースは、ソフトウェアをインストールして設定したり、シスコの製品やテクノロジーに関する技術的問題を解決したりするために使用してください。この Web サイト上のツールにアクセスする際は、Cisco.com のログイン ID およびパスワードが必要です。 |
次の表に、このモジュールで説明した機能に関するリリース情報を示します。この表は、ソフトウェア リリース トレインで各機能のサポートが導入されたときのソフトウェアリリースだけを示しています。その機能は、特に断りがない限り、それ以降の一連のソフトウェアリリースでもサポートされます。
プラットフォームのサポートおよびシスコ ソフトウェアイメージのサポートに関する情報を検索するには、Cisco Feature Navigator を使用します。Cisco Feature Navigator にアクセスするには、www.cisco.com/go/cfn に移動します。Cisco.com のアカウントは必要ありません。
機能名 |
リリース |
機能情報 |
---|---|---|
ゾーンベース ポリシー ファイアウォールに対するネストされたクラス マップ サポート |
Cisco IOS XE リリース 3.5S |
ゾーンベース ポリシー ファイアウォールに対するネストされたクラス マップ サポート機能は、Cisco IOS XE ファイアウォールに単一のトラフィック クラスとして複数のトラフィック クラスを設定する機能(ネストされたクラス マップまたは階層型クラス マップとも呼ばれる)を提供します。パケットが複数の一致基準を満たしている場合は、単一のトラフィック ポリシーに関連付けることが可能な複数のクラス マップを設定できます。 |